当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5719

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

锤子手机,锤子才会买锤子手机

锤子手机,锤子才会买锤子手机

看到锤子手机今晚发布会的消息,不禁叹息:520,多好的一个日子啊,竟然被这样一个发布会给糟蹋了!先从锤子论坛上找几个经典的帖子看看吧。yigeduzhe:“锤子拿了袋米出来,让大家帮着捉虫,大家本来没这个义务,但本着热心肠在这帮忙捉得还挺h...

首字节时间简介

首字节时间简介

百度站长工具里看到有一个“首字节时间”的建议,第一次听说,还真不知道是什么东东。百度站长工具里面的解释是:“浏览器开始收到服务器响应数据的时间=后台处理时间+重定向时间,是反映服务端响应速度的重要指标”。看到这个解释,隐隐约约明白了什么意思...

新浪云主机SEC正在公测,快来申请邀请码

新浪云主机SEC正在公测,快来申请邀请码

今天发现新浪云计算悄然改版,后台控制面板焕然一新,并且上线了新浪云主机SEC,这是继阿里、腾讯、百度之后又一网络大亨进军云主机市场。今天应该是刚刚上线的吧,上午的时候登陆还没有发生改变,今晚就变了样了!于是顺手一点“申请公测”,就显示:“已...

品牌资源审核通知函—不要上骗子的当

品牌资源审核通知函—不要上骗子的当

上午朋友打电话来,说我博客里的一篇文章侵犯了别人的权益——中文网络品牌资源协商函—骗局勿信,那个人说,搜索他的名字就看到这文章,对他造成了不好的影响,理论上侵权了(尼玛,你骗别人的时候怎么不说侵犯别人权益呢?你卖中文域名就卖吧,干嘛玩这种文...

个人备案、企业备案、快速备案攻略——网站备案这点小事

个人备案、企业备案、快速备案攻略——网站备案这点小事

作为一名站长,你有没有为备案的事情发过愁呢?根据中国国家相关法律规定:国内空间不备案不让开通——防止非法网站毒害网民,这就让站长快速建站、快速赚钱受到了很大的影响。为了赶时间、省事,勉强用香港的空间吧(香港空间不用备...

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

继昨天发现美乐乐家居网打不开,显示“该域名被dns盾锁定”等信息后,今天再打开美乐乐的官方网站,发现域名被劫持了!直接跳转到一个娱乐百家乐的网站!这帮黑客真的是太大胆了!做黑产也做得太光明正大了!直接劫持这么大流量的网站,你意欲何为?美乐乐...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。