当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-090580

漏洞标题:新浪微博另一分站SQL注射

相关厂商:新浪

漏洞作者: Jannock

提交时间:2015-01-08 09:40

修复时间:2015-02-22 09:42

公开时间:2015-02-22 09:42

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-01-08: 细节已通知厂商并且等待厂商处理中
2015-01-08: 厂商已经确认,细节仅向厂商公开
2015-01-18: 细节向核心白帽子及相关领域专家公开
2015-01-28: 细节向普通白帽子公开
2015-02-07: 细节向实习白帽子公开
2015-02-22: 细节向公众公开

简要描述:

刚看了一下,神器又发现一处SQL注射。。我只是个录入者...... ^-^

详细说明:

http://ting.weibo.com/music/show/showlist?location=35&duration=false&getticket=false&viewtype=time&page=1
location 参数存在SQL注射。

漏洞证明:

1.jpg

修复方案:

过滤

版权声明:转载请注明来源 Jannock@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2015-01-08 10:55

厂商回复:

感谢关注新浪安全,漏洞修复中。

最新状态:

暂无


漏洞评价:

评论

  1. 2015-01-08 10:00 | Elegance ( 实习白帽子 | Rank:48 漏洞数:3 | 此人很懒,什么话都没留下!)

    zone求神器-.-!

  2. 2015-01-08 10:35 | 天明 ( 实习白帽子 | Rank:59 漏洞数:17 | 我要为大叔报仇。)

    求神奇

  3. 2015-01-08 10:39 | he1renyagao ( 普通白帽子 | Rank:225 漏洞数:29 | 是金子总会发光,在还未发光之前,先打磨打...)

    写一个爬虫结合sqlmap,效果是不是差距不会太大

  4. 2015-01-08 10:44 | hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)

    哥 射的太快了……

  5. 2015-01-08 10:53 | 子非海绵宝宝 认证白帽子 ( 核心白帽子 | Rank:1044 漏洞数:106 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)

    各种神器

  6. 2015-01-08 12:12 | ppt ( 路人 | Rank:11 漏洞数:2 | ) | ( 我猜出了用户名,可我没猜出密码。)

    这年头,拼的就是神器

  7. 2015-01-08 14:02 | greg.wu ( 普通白帽子 | Rank:815 漏洞数:99 | 打酱油的~)

    看来神器和神器之间也有差距啊,我的神器为啥就发现不了呢摔

  8. 2015-01-08 14:03 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    擦 有神器就是好

  9. 2015-01-08 14:16 | 李旭敏 ( 普通白帽子 | Rank:469 漏洞数:71 | ฏ๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎...)

    一哥又调皮了

  10. 2015-01-15 17:32 | 与狼共舞 ( 路人 | Rank:2 漏洞数:1 )

    牛逼啊,神器自动监控找漏洞,是国外的吗?

  11. 2015-01-15 17:34 | 与狼共舞 ( 路人 | Rank:2 漏洞数:1 )

    @px1624 我也有工具,不一定是神器,不过也能查不少漏洞。交流下吧。加微信吧

  12. 2015-02-10 15:31 | xsser_w ( 普通白帽子 | Rank:112 漏洞数:33 | 哎)

    @he1renyagao 对阿 写个扫描器和SQLMAP结合基本上可以发现大部分了

  13. 2015-02-10 16:49 | he1renyagao ( 普通白帽子 | Rank:225 漏洞数:29 | 是金子总会发光,在还未发光之前,先打磨打...)

    @xsser_w 有兴趣吗? 已经动手中了。

  14. 2015-05-10 01:18 | #6c6c6c ( 普通白帽子 | Rank:291 漏洞数:47 | 像一条狗孤独的活着,渴望的活着,绝望的活...)

    @与狼共舞 求一份