当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-095907

漏洞标题:财富动力网多个SQL注入可跨库可泄漏大量会员数据

相关厂商:广东人民广播电台

漏洞作者: HackStar

提交时间:2015-02-06 10:16

修复时间:2015-03-23 10:18

公开时间:2015-03-23 10:18

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:10

漏洞状态:已交由第三方合作机构(广东省信息安全测评中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-02-06: 细节已通知厂商并且等待厂商处理中
2015-02-06: 厂商已经确认,细节仅向厂商公开
2015-02-16: 细节向核心白帽子及相关领域专家公开
2015-02-26: 细节向普通白帽子公开
2015-03-08: 细节向实习白帽子公开
2015-03-23: 细节向公众公开

简要描述:

财富动力网:广东广播电视台股市广播FM95.3、投资快报社官方网站,多个SQL注入漏洞,可导致泄漏2.5万会员信息,200w数据。

详细说明:

注入点1:

http://927953.com/cn/bulletins/bulletinlist.aspx?id=834


注入点2:


1.png


漏洞证明:

可跨库:

2.png


QQ截图20150205221251.png


会员数据:

+-------------------+----------+
| Column | Type |
+-------------------+----------+
| Adress | nvarchar |
| Area | nvarchar |
| cAn | nvarchar |
| cBir | datetime |
| cCode | nvarchar |
| cImg | nvarchar |
| cLanmu | nvarchar |
| cMob | nvarchar |
| Content | ntext |
| cQu | nvarchar |
| CreateDate | datetime |
| cSex | nvarchar |
| Email | nvarchar |
| IsCheck | nvarchar |
| IsRecycle | bit |
| isTop | nvarchar |
| LinkTel | nvarchar |
| LoginName | nvarchar |
| MemberPwd | nvarchar |
| startDate | datetime |
| tianshu | nvarchar |
| TrueName | nvarchar |
| TypeID | nvarchar |
| Types | nvarchar |
| Whir_U_Member_PID | int |
+-------------------+----------+


QQ截图20150205222837.png


跑了几条,前几条应该是测试用的,信息不全

QQ截图20150205222814.png

修复方案:

对参数进行安全性验证

版权声明:转载请注明来源 HackStar@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-02-06 10:22

厂商回复:

非常感谢您的报告。
报告中的问题已确认并复现.
影响的数据:中
攻击成本:低
造成影响:中
综合评级为:中,rank:10
正在联系相关网站管理单位处置。

最新状态:

暂无


漏洞评价:

评论