当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

苏宁易购某分站盲注+nginx解析漏洞

时间:2013/4/19 12:10:00 作者:平凡之路 来源:xuhantao.com 浏览:

苏宁易购某分站盲注+nginx解析漏洞,还有另一分站的目录浏览,导致用户信息泄漏。

详细说明:站点1:苏宁应用商店 涛涛电脑知识

其中页面的contact和contactus参数存在漏洞。

用benchmark函数判断存在盲注~

 

 

 

数据库

 

 

 

可依次获取表,字段等。管理员密码采用MD5加密,不过苏宁商店的用户(不到100个)的密码是加了盐的 0.0

 

 

 

另外,该站点还存在nginx解析漏洞~

 

 

 

 

站点2: 供应链系统

页面存在目录浏览漏洞

 

 

 

其中

存有大量供应商信息

 

 




 

 

修复方案:

1. 过滤

2. 取消目录浏览

 

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1