当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5667

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

谷歌打不开,是否跟DNS设置有关?

谷歌打不开,是否跟DNS设置有关?

周末在家用移动wlan的时候发现,谷歌可以很快的打开,谷歌浏览器的网上应用商店也能很好的打开并下载插件及扩展程序,可是大周一回到公司,发现谷歌仍然是无法访问,谷歌应用商店也是打不开,这是什么情况呢?经个人推断,是不是由于DNS设置问题导致的...

目前正在进行日常维护,请您稍后再来访问,给您造成的不便,深表歉意,谢谢您对我们的支持和理解。

目前正在进行日常维护,请您稍后再来访问,给您造成的不便,深表歉意,谢谢您对我们的支持和理解。

从上午开始,华夏名网就出现这个状态:“目前正在进行日常维护,请您稍后再来访问,给您造成的不便,深表歉意,谢谢您对我们的支持和理解。 ”如图所示然后点击“点击这里”,直接跳到360的网站上去了~而360这个网站卫士又出现这个:你大爷的,这是在...

让chatgp写2022年高考作文,对比满分作文,期待百度文心一言3月16日 14:00 全网直播

让chatgp写2022年高考作文,对比满分作文,期待百度文心一言3月16日 14:00 全网直播

2022年某高考作文要求如下:“本手、妙手、俗手”是围棋的三个术语。本手是指合乎棋理的正规下法;妙手是指出人意料的精妙下法;俗手是指貌似合理,而从全局看通常会受损的下法。对于初学者而言,应该从本手开始,本手的功夫扎实了,棋力才会提高。一些初...

Catch me if you can

Catch me if you can

刚才一段时间发现百度无法打开,谷歌也打不开,问了下同事,原来都打不开。看了下群里,竟然也都在说这事!有人说是全国大范围出现的DNS出现故障,好吧,表示没有百度也能活,没有搜索引擎也能活!可是,过了会,百度能打开了,在一个技术群里发现这样一个...

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

红头文件是指各级政府机关,多指中央一级下发的带有大红字标题和红色印章的文件、声明、公告、公示类等的俗称,一个“中国电子商务协会”有权利发布并传播红头文件吗?注:中国电子商务协会是与电子商务有关的企事业单位和个人自愿参加的非盈利性的全国性社团...

【辟谣】紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远……

【辟谣】紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远……

一条未经核实的信息又在qq空间、论坛传播开来,造成了社会恐慌。消息如下:“紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远分派到各大商城、娱乐场所等闹市区,据说全能教的人将来招远闹事要求公安局放人,如果不放会到处闹事杀人、放火等...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。