当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0137639

漏洞标题:中原汽车网多处存漏洞#大量信息泄露

相关厂商:中原汽车网

漏洞作者: AuGe

提交时间:2015-08-28 18:03

修复时间:2015-10-12 18:04

公开时间:2015-10-12 18:04

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:15

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-28: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-10-12: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

详细说明:

#SQL注入漏洞(3处)

http://yuanda.zhongyuanauto.com/news.php?id=2
http://car.zhongyuanauto.com/brand.php?relevance=toyota
http://www.zhongyuanauto.com/about.php?t=introduction


漏洞证明:

1.jpg


附上数据量

Database: zyauto
+---------------------+---------+
| Table | Entries |
+---------------------+---------+
| sl_photoauto | 649246 |
| sl_newsbase | 34270 |
| sl_thesaurus | 17150 |
| sl_quotation | 13700 |
| sl_newscontent | 9687 |
| sl_ga_model | 9662 |
| sl_dealer | 3901 |
| sl_tuangou | 3813 |
| sl_ga_series | 1402 |
| sl_photo_imgs | 970 |
| sl_uploads | 422 |
| sl_message | 382 |
| sl_dealerfocusimage | 349 |
| sl_dealerintro | 292 |
| sl_resume | 288 |
| sl_photo_album | 286 |
| sl_order | 202 |
| sl_ga_factory | 193 |
| sl_ga_brand | 139 |
| sl_special_content | 135 |
| sl_advert | 60 |
| sl_cooperation | 42 |
| sl_newsclass | 41 |
| sl_autosense | 27 |
| sl_link | 24 |
| sl_special_type | 20 |
| sl_club | 14 |
| sl_textsingle | 6 |
| sl_special | 5 |
| sl_special_nodal | 5 |
| sl_sysconfig | 5 |
| sl_admin | 1 |
| sl_meinv | 1 |
| sl_poster_space | 1 |
+---------------------+---------+

修复方案:

~过滤参数

版权声明:转载请注明来源 AuGe@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝