当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-084868

漏洞标题:某建站系统后台绕过(官网演示)

相关厂商:世纪联华

漏洞作者: 路人甲

提交时间:2014-11-27 18:16

修复时间:2015-02-25 18:18

公开时间:2015-02-25 18:18

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-11-27: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-02-25: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

来个邀请码吧~

详细说明:

技术支持:世纪联华inurl:about.php
存在越权漏洞
可以直接查看修改删除管理员账户 或者添加账户密码
查看管理员信息
漏洞地址:
/madminydl/admin/index.php
官网:
http://www.vip-1688.com/
添加管理员:
漏洞地址:
/madminydl/admin/index.php?action=add
http://www.vip-1688.com/madminydl/admin/index.php?action=add

wooyun.png


test test 是我添加的
管理员浏览上面的地址就知道怎么回事了

漏洞证明:

列些案例吧:
后台:madminydl/admin/index.php
http://www.hyxwood.com
http://www.sdhanshang.com
http://weihaitd.com
http://www.jialepie.com
http://whshangpin.com
http://www.leyufish.com
http://www.anjichairs.org
http://ncpipe.cn
http://www.wbfbuilding.com
http://www.yuchengstone8.com
http://www.gudasao.com
http://www.wh17.cn
http://www.zjlvte.com
http://www.whguangyan.com
http://www.d1door.com
http://www.duonirui.com
http://www.whshangen.com
http://www.juyuanfish.com
http://www.whyilin.com
http://www.wh-rainbow.com
http://www.dtsushi.com
http://www.byford.com.cn
http://www.kunyucable.com
http://982099008.p125610.sqnet.cn
http://www.yuqilingroup.com
http://www.whshansong.com
http://www.bh-food.com
http://www.xinqidiansg.com
http://www.ahsxy.net
http://www.968inc.com
http://yulaishili.com
http://www.hfbdqczl.com
http://zmpt.com.cn
http://tyjyxx.com
http://www.sxlyy.cn
http://www.whjkgj.com.cn
http://www.xsmingpin.com
http://www.banlanherb.com
http://www.hmsbzl.com
http://www.szsjzh.cn
http://www.zscc.org
http://www.zhongyantea.com
http://www.hebeihehuang.com
http://www.hccable.com
http://www.cnswj.com
http://www.kinmtuliao.com
http://www.colmgt.ccu.edu.tw
http://www.sim-job.com
http://www.zjlphd.com
http://203.75.55.130
http://www.toplefen.com
http://www.albiz.cn
http://www.xshuayang.com
http://www.0512lion.com
http://www.hbxdht.com
http://www.szfycc.com
http://www.chnbccx.com
http://www.pyzyywh.cn
http://www.hrbhualongliyi.cn
http://zlxny.cn
http://www.shidaichuangjia.net
http://www.jlsg.com.cn
http://www.xinjielian.com

修复方案:

后台验证权限

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝