当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5753

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

新浪云主机SEC正在公测,快来申请邀请码

新浪云主机SEC正在公测,快来申请邀请码

今天发现新浪云计算悄然改版,后台控制面板焕然一新,并且上线了新浪云主机SEC,这是继阿里、腾讯、百度之后又一网络大亨进军云主机市场。今天应该是刚刚上线的吧,上午的时候登陆还没有发生改变,今晚就变了样了!于是顺手一点“申请公测”,就显示:“已...

乐视手机乐max3什么时候出?乐max2依旧性价比超高

乐视手机乐max3什么时候出?乐max2依旧性价比超高

最近准备换手机,却发现今年新出的手机没有一款看上眼的。不是游戏党,所以对手机的游戏体验不是很看重,但是对手机配置非常看重,首先要有超高的性价比,牌子不是很重要。不是天天腻歪着手机玩,所以不打算花很多钱买个手机(感觉超过2000的手机,还不如...

转载:致极端穆斯林:你凭什么让唐山警察下跪

转载:致极端穆斯林:你凭什么让唐山警察下跪

注:关于唐山收费站穆斯林闹事事件,看到一篇理性的分析文章,特此转载。上篇关于唐山收费站穆斯林事件的文章,一天多时间流量突破2万大关,说明什么?政府删除的只是谣言,真正理性的文章完全可以言论自由的,无脑喷子太多,不负责任的评论太多,不可能一一...

小米论坛800万用户数据库下载,小范围泄露

小米论坛800万用户数据库下载,小范围泄露

又一轮密码泄漏事件来袭!小米论坛800万用户数据库被泄漏被下载!经过一番研究,发现,并不像之前2000万开房数据那样被大范围传播下载,此次泄漏只是小范围在黑客圈传播下载,一般用户暂时还下载不到(我当然也不例外,没有找到相关下载)。赶紧改密码...

移动4G,我们真的需要么?CMCC将何去何从?

移动4G,我们真的需要么?CMCC将何去何从?

移动4G横空出世,号称8秒钟就能下载完一部几百M的电影!网速之快,让人瞠目结舌!可是,前提是我们的手机或者上网设备要支持移动4G,也就是说,我们现有的3G手机要升级换代才能享受4G!再就是,移动4G是以流量计算费用的,1G的流量就要238元...

那些年我们一起用过的网盘

那些年我们一起用过的网盘

这两天,网盘非常的火!先是金山100G免费送,后来360直接送360G,百度网盘又来一个1元买1T,数字公司又跟进再送666G……对于普通用用户来说,这是非常好的现象,也是非常受益的!下面细数一下,那些年我们一起用过的网盘。这些网盘你用过么...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。