漏洞概要 关注数(24) 关注此漏洞
>
漏洞详情
披露状态:
2015-03-11: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-04-30: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
XYCMS环保设备企业建站系统三处漏洞集合大礼包
详细说明:
XYCMS环保设备企业建站系统三处漏洞集合大礼包。
源码为:XYCMS环保设备企业建站系统 v1.3
下载地址:http://down.chinaz.com/soft/30300.htm
(包括SQL注入,存储型XSS,数据库下载)
1.SQL注入
可谷歌:inurl:showprojects.asp?id=
实例加证明:
http://xf.shidaosoloon.com/chinese/projects/showprojects.asp?ID=715
http://www.mehndimadness.com/showprojects.asp?projectid=3
http://www.dywenshi.com/showprojects.asp?id=23
http://www.qd-fm.com/showprojects.asp?i=16658
http://www.0712weixiu.com/showprojects.asp?id=21
2.数据库下载地址:/xydata/xycms.mdb
http://www.lyyd.com//xydata/xycms.mdb
http://www.lylantianjx.com//xydata/xycms.mdb
http://www.lyhbsh.com//xydata/xycms.mdb
http://www.sdyndcjx.com//xydata/xycms.mdb
http://sdlysfs.com//xydata/xycms.mdb
漏洞证明:
3.存储型XSS。漏洞地址:gbook.asp
http://www.0712weixiu.com//gbook.asp
http://www.sdyndcjx.com/gbook.asp
http://www.dywenshi.com//gbook.asp
http://www.hanyucar.com/CN/gbook.asp
http://sdlysfs.com/gbook.asp
http://www.lyhbsh.com/gbook.asp
http://www.lyyd.com/gbook.asp
http://www.lylantianjx.com/gbook.asp
漏洞证明(源码测试)
修复方案:
。。。
版权声明:转载请注明来源 独孤求败@乌云
>
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝