当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0224342

漏洞标题:M1905电影网某重要站点SQL注入

相关厂商:M1905.COM

漏洞作者: 大亮

提交时间:2016-06-29 12:39

修复时间:2016-07-04 13:09

公开时间:2016-07-04 13:09

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:18

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-06-29: 细节已通知厂商并且等待厂商处理中
2016-06-29: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-07-04: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

想知道挖洞的最重要的秘诀是什么吗?是神乎其技的技术,还是扫描全网的神器,亦或是猥琐独到的思路,拼的是持之以恒的耐心,还是充沛旺盛的精力。
我告诉你以上都不是,最重要的是瞎猫碰到死耗子般的运气。

详细说明:

现在云这么火, M1905电影网居然出云了,看着是新站点,不错。
站点:yun.1905.com
查看通知页面请求。

GET /index.php?m=Home&c=Notify&a=getNotifyIDInfo&receive_uid=81&id=3686 HTTP/1.1
Host: yun.1905.com
Proxy-Connection: keep-alive
Cache-Control: max-age=0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/45.0.2454.87 Safari/537.36 QQBrowser/9.2.5584.400
Accept-Encoding: gzip, deflate, sdch
Accept-Language: zh-CN,zh;q=0.8
Cookie: ****


问题参数:id

漏洞证明:

1905_1.jpg


1905_3.jpg


数据挺多的,点到为止。

1905_2.jpg

修复方案:

百度一下:php防止sql

版权声明:转载请注明来源 大亮@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2016-07-04 13:09

厂商回复:

漏洞Rank:15 (WooYun评价)

最新状态:

暂无


漏洞评价:

评价

  1. 2016-06-29 12:42 | 万年死宅 ( 普通白帽子 | Rank:127 漏洞数:45 | 对不起,本人受《中国人名共和国未成年人保...)

    md,有道理。。。

  2. 2016-06-29 13:27 | hecate ( 普通白帽子 | Rank:864 漏洞数:132 | ®高级安全工程师 | WooYun认证√)

    没有荤段子,差评

  3. 2016-06-29 13:46 | Archeb ( 实习白帽子 | Rank:51 漏洞数:9 | 路人 | 学生)

    有道理...

  4. 2016-06-29 14:23 | 大亮 ( 普通白帽子 | Rank:386 漏洞数:74 | 小段子手)

    @hecate 感觉身体被掏空,一定是荤段子看多了

  5. 2016-06-29 21:36 | 万年死宅 ( 普通白帽子 | Rank:127 漏洞数:45 | 对不起,本人受《中国人名共和国未成年人保...)

    @hecate 不是每一个路人甲,都有荤段子