当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-097427

漏洞标题:贝备网某站SQL注入导致大量敏感信息泄露

相关厂商:bbready.com

漏洞作者: 路人甲

提交时间:2015-02-25 10:42

修复时间:2015-04-13 16:58

公开时间:2015-04-13 16:58

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-02-25: 细节已通知厂商并且等待厂商处理中
2015-02-25: 厂商已经确认,细节仅向厂商公开
2015-03-07: 细节向核心白帽子及相关领域专家公开
2015-03-17: 细节向普通白帽子公开
2015-03-27: 细节向实习白帽子公开
2015-04-13: 细节向公众公开

简要描述:

贝备网 由隶属于北京央广联合集团的易贝特信息科技(北京)有限公司创建,是中国首家社会化母婴电商平台,倡导建立以李湘为代表的辣妈成长家园。
贝备以跨界的思维方式将传统媒体与电商相融合,通过整合集团独有的七大媒体资源(卫视、省级地面专题,品牌广告,影视投资,网络营销,节目制作发行、定制,微电影,媒介研究与新媒体)及销售渠道(PC端、移动端、O2O、TV闪购、自媒体社交导购)优势,为母婴品牌商提供立体化、智能化、温情化的营销服务,凭借母婴电商大数据平台及移动互联精准流量平台构建创新的大数据精准营销和全媒体智能平台,全面助力母婴企业实现品牌数字化电商战略。通过移动互联时代母婴场景创新深度挖掘母婴需求,构建精准的母婴需求数据库,以平台化的数据结构生态系统颠覆传统孤岛式电商模式,打造社会化平台价值原点,领航母婴行业移动互联多屏时代。

详细说明:

贝备网分站:union.bbready.com搜索框存在sql注入漏洞,导致整个数据库存在被脱裤的危险;
除了管理员账号密码,某管理员的邮箱账号也一同泄露,导致大量内部敏感信息泄露。

漏洞证明:

union.bbready.com存在SQL注入漏洞

b1.png


数据库表:

b2.png


管理员账号泄露

b3.png


某管理员邮箱泄露

b4.png


b5.png


邮箱内大量内部敏感信息泄露

b6.png


b7.png


b8.png


修复方案:

过滤修补sql漏洞,同时修改管理员邮箱密码

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:6

确认时间:2015-02-25 11:55

厂商回复:

多谢路人甲,有没有联系方式。

最新状态:

暂无


漏洞评价:

评论