记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

某cms系统存在多种漏洞对广电行业危害较大

2014-06-23 00:50

1,文件上传.部分存在,反正官网存在,但是部分应用此系统的网站倒没发现.可能是版本的问题.

URL: /cms/web/bbs_news/edit.html

URL: /cms/web/bbs_news/uploadswf.jsp



http://www.iptv-soft.com:8080/cms/web/bbs_news/uploadswf.jsp

http://www.zzbtv.com:8080/cms/web/bbs_news/

有目录浏览就好办多了.



2,敏感信息泄露.基本是全部存在.目前没发现例外.包括官网.

http://www.xxx.com:8080/cms/conf/system.xml

http://www.xxx.com:8080/cms/conf/relatesystem.xml



http://www.iptv-soft.com:8080/cms/conf/system.xml



3,数据库密码泄露,这个要靠猜.基本都是SA,目前没发现例外.包括官网.

默认是/cms/web/jwzt/searcher/config.ini

可能有的会有不同,比如下面的zzbtv



http://www.iptv-soft.com:8080/cms/web/jwzt/searcher/config.ini

http://www.zzbtv.com:8080/cms/web/jwzt/searcher/config.ini

http://www.hxvos.com:8080/cms/web/jwzt/searcherWJkk/config.ini



4,SQL注入漏洞.

举个例子:

http://www.xygbdst.com:8899/caiji/article.jsp?ac=articleNoticeView&id=70

SA权限.可能有的网站没有这个模块.

漏洞证明:

不多说,上图.

PS: 除了官网,其他的一个都没搞.



jwzt.jpg





jw.jpg





jw2.jpg

修复方案:

问题太多,自己看着修吧.


知识来源: www.wooyun.org/bugs/wooyun-2014-053636

阅读:211559 | 评论:0 | 标签:cms 漏洞

想收藏或者和大家分享这篇好文章→复制链接地址

“某cms系统存在多种漏洞对广电行业危害较大”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

公告

❤人人都能成为掌握黑客技术的英雄⛄️

ADS

标签云