当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-093085

漏洞标题:某通用建站系统sql注入漏洞(影响大量企业网站)

相关厂商:山东远洋网络科技有限公司

漏洞作者: 路人甲

提交时间:2015-01-27 10:51

修复时间:2015-04-27 10:52

公开时间:2015-04-27 10:52

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-01-27: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-04-27: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

山东远洋网络科技有限公司最早源于2003年8月份,注册资本1000万元。前身先后分别是滨州市网欲科技有限公司和滨州市远洋科技网络信息有限公司。目前是山东省滨州市成立最早,规模最大,服务人员最多的企业信息化运营商
涉及的方面比较广,大都是企业网站,但是也有学校,理财之类的网站

详细说明:

http://www.8ycn.com/
山东远洋网络科技有限公司最早源于2003年8月份,注册资本1000万元。前身先后分别是滨州市网欲科技有限公司和滨州市远洋科技网络信息有限公司。目前是山东省滨州市成立最早,规模最大,服务人员最多的企业信息化运营商

1.png


影响大量企业网站,而且大部分是滨州的企业网站,关键字:news_detail.php?keyno
百度一下可以看到数量有多大了。。

2.png


发一些案例吧:
http://www.bzxmqc.com/news_detail.php?keyno=37
http://bys.bzrc.cn/news_detail.php?keyno=840
http://www.yuxigroup.com/news_detail.php?keyno=56
http://www.bdsl.cn/news_detail.php?keyno=45
http://www.kfqshxx.com/news_detail.php?keyno=123
http://huoguoyu.com/news_detail.php?keyno=17
http://www.zonyo.net/news_detail.php?keyno=135
http://www.tianjianchina.com/news_detail.php?keyno=16
http://www.bzhxdl.com/news_detail.php?keyno=27
http://www.juxinlicai.com/news_detail.php?keyno=250
http://www.sdhuayugt.com/news_detail.php?keyno=10
http://www.xiangchi.com/liangyou/news_detail.php?keyno=25
http://www.zhcszy.cn/news_detail.php?keyno=91
http://www.sdcfcg.com/news_detail.php?keyno=64
http://mangkabz.com.cn/news_detail.php?keyno=548
http://www.sdjnhx.com/news_detail.php?keyno=11
http://www.bzsanli.com/news_detail.php?keyno=6
http://www.qiangtusw.com/news_detail.php?keyno=3
http://www.zpsjjj.com/news_detail.php?keyno=12
http://www.hmbaila.com/news_detail.php?keyno=17
http://www.binzhouanhui.com/news_detail.php?keyno=17
http://www.tzysclp.com/news_detail.php?keyno=16
http://www.bzkfqsyy.com/news_detail.php?keyno=2278
随便选几个看下图吧~

6.png

8.png

4.png

3.png


11.png

10.png

9.png


默认后台用户名应该是admin,密码是123456789!!,可以看到大都是用的默认用户名和密码,太多了就列举这些吧。。涉及的方面比较广,大都是企业网站,但是也有学校,理财之类的网站,还那么多,危害我就不多说了吧。。

漏洞证明:

11.png

10.png

9.png

修复方案:

影响大量企业网站

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝