当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5630

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

又白洗衣片加盟后真的可以月入过万?又是传销白日梦

又白洗衣片加盟后真的可以月入过万?又是传销白日梦

最近看到小区内的饮水机上贴上了小广告:加盟又白洗衣片,让你发家致富!等等先写一些发家致富的煽动性语言,再配上一些RMB的图片(数钱的图片),最后加个二维码让你加盟又白洗衣片,多俗的微商传销的套路!明眼人一看就知道是类似传销的微商又换产品了!...

华夏名网二环路网站云盒子好不好用?

华夏名网二环路网站云盒子好不好用?

一直以来用的是华夏名网VPS自带的建站助手,觉得还比较好用。自从华夏名网出来个“二环路网站云盒子”,看介绍非常好用,并且全部是免费的,就觉得想试一下。有幸今天入手一款香港vps,特地装的是纯净版的系统,就想试一下到底像不像介绍里说的那样好用...

00后萌女神走红

00后萌女神走红

00后萌女神走红?现在轮到00后上场了?萌女神到底有多萌?一起来看一下00后萌女神的走红之路。娱乐圈一直不缺乏新闻,然而中国却缺少一位像秀兰·邓波儿一样璀璨的童星。张籽沐无疑是很多人眼中最有希望的那一个,她四岁登上荧屏,仅仅8岁已经出演14...

立刻检查一下你家里的牙膏!谣言又起,疑竞争对手造谣

立刻检查一下你家里的牙膏!谣言又起,疑竞争对手造谣

在QQ空间里有看到关于牙膏底部黑线的垃圾信息(谣言,不就是最垃圾的信息么?),信息如下:立刻检查一下你家里的牙膏!太可怕了 立刻检查一下你家里的牙膏管底部,如果是黑色条马上扔掉!晕死!没文化真可怕,下次,买牙膏一定要仔细看清楚颜色,而不是...

享橙是京东的吗?起底享橙跟京东真实关系,看完后再考虑下载

享橙是京东的吗?起底享橙跟京东真实关系,看完后再考虑下载

前一阵子发现有个朋友的朋友圈在推广一个app——号称是“京东享橙”,是京东官方合作推出的(如果可以这么说的话,那公司的业务员冲个话费也可以叫跟中国移动、联通、电信合作了)。其推广文字是这样的(图片就不贴出来了):复制标题到享橙领优惠券,领券...

微博提示“登录尝试次数过于频繁,请稍后再登录”解决方法

微博提示“登录尝试次数过于频繁,请稍后再登录”解决方法

前两天收到一封新浪邮箱账号异常提醒邮件“您的新浪帐号于2017-**-** 在中国-北京-北京(*.*.*.*)通过开放平台登录,系统检测此次登录存在高危风险。为保护您的帐号安全,系统暂时锁定了部分功能。请您尽快前往https://secu...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。