漏洞概要
关注数(24)
关注此漏洞
漏洞标题:新浪某业务存在一处隐蔽的SQL注入(insert型注射获取密码hash)
相关厂商:新浪
提交时间:2015-02-05 12:07
修复时间:2015-02-06 11:31
公开时间:2015-02-06 11:31
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2015-02-05: 细节已通知厂商并且等待厂商处理中
2015-02-06: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
没想到这里也有注入( ⊙ o ⊙ )!
详细说明:
http://im.sina.com.cn/report.php?type=1&uid=1&retcode=0
这个地方 是举报的页面
一不小心就漏了
漏洞证明:
中转一下
修复方案:
版权声明:转载请注明来源 杀器王子@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-02-06 11:31
厂商回复:
此安全问题已经有白帽子通过其它渠道报告过,感谢你对新浪安全的关注。
最新状态:
暂无
漏洞评价:
评论
-
2015-02-05 12:14 |
bitcoin ( 普通白帽子 | Rank:715 漏洞数:218 | 学习是最好的投资!)
-
2015-02-05 12:44 |
李旭敏 ( 普通白帽子 | Rank:469 漏洞数:71 | ฏ๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎...)
-
2015-02-05 13:01 |
Dusk ( 路人 | Rank:1 漏洞数:1 | 小白 大牛别打我。。!)
-
2015-02-05 13:02 |
刘海哥 ( 普通白帽子 | Rank:114 漏洞数:28 | 索要联系方式但不送礼物的厂商定义为无良厂...)
-
2015-02-05 15:29 |
BMa ( 普通白帽子 | Rank:1776 漏洞数:200 )
-
2015-02-06 11:56 |
杀器王子 ( 普通白帽子 | Rank:1532 漏洞数:121 | 磨刀霍霍向猪羊)
-
2015-02-06 11:58 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2015-02-06 12:12 |
greg.wu ( 普通白帽子 | Rank:815 漏洞数:99 | 打酱油的~)
-
2015-02-06 15:03 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
@greg.wu insert你用sqlmap?你不怕把厂商搞挂了么。。。
-
2015-02-06 16:00 |
greg.wu ( 普通白帽子 | Rank:815 漏洞数:99 | 打酱油的~)
@px1624 一样报错注入的,怎么会搞挂,中专脚本也是一样的啊
-
2015-02-06 16:23 |
BMa ( 普通白帽子 | Rank:1776 漏洞数:200 )
@px1624 @greg.wu 有道理,并且这里的中转脚本也只是避免了直接在sqlmap中拼接语句
-
2015-02-06 16:24 |
BMa ( 普通白帽子 | Rank:1776 漏洞数:200 )
-
2015-02-06 16:34 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
@BMa 我是说没用脚本,直接sqlmap跑的话,会给厂商的表里写入大量的垃圾数据
-
2015-02-06 22:29 |
greg.wu ( 普通白帽子 | Rank:815 漏洞数:99 | 打酱油的~)
@px1624 呵呵,看看sqlmap源码吧,或者开调试看看,你设置得当基本不会有垃圾数据
-
2015-08-21 14:31 |
BeenQuiver ( 普通白帽子 | Rank:101 漏洞数:26 | 专注而高效,坚持好的习惯千万不要放弃)