当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5659

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

支付宝提现要手续费吗?怎么避免手续费?2万额度不够,收钱码一招搞定!

支付宝提现要手续费吗?怎么避免手续费?2万额度不够,收钱码一招搞定!

一直以来使用支付宝提现都是免费的,没有手续费。但是自从2016年10月12日起支付宝提现开始收取手续费,具体详见支付宝关于《支付宝提现要手续费吗?》的公告:为了持续提升支付宝的服务能力给您提供更多的优质服务,支付宝将于2016年10月12日...

一篇文章夸赞咱共产党的文章,真实,正能量!

一篇文章夸赞咱共产党的文章,真实,正能量!

还记得小时候唱过的《没有共产党就没有新中国》么?中国自成立以来,经济发展速度迅速,如今已成为第二大经济体!从一个落后的被鬼子侵略的过的国家,迅速成长为世界大国,没有共产党能做到么?可是,如今在网络上,却出现了不少所谓大V、意见领袖的不怀好意...

15P、14P、13P、12P、16P等什么意思?为啥这么多人搜?

15P、14P、13P、12P、16P等什么意思?为啥这么多人搜?

刚看到某站关键词排名中,“14P”搜索量比较高,14P到底是什么意思呢?为什么这么多人搜索?下面就来介绍一下“P”这个词代表的一些意思,然后再介绍一下为什么“15P、14P、13P、12P、16P”搜索量都比较高的原因。注:本站...

【请注意】卷皮高佣金内部淘宝优惠券淘宝客自动采集V7.0源码,24小时无人值守采集+华丽手机版

【请注意】卷皮高佣金内部淘宝优惠券淘宝客自动采集V7.0源码,24小时无人值守采集+华丽手机版

昨天测试了一套淘宝客源码,名字叫做:卷皮高佣金内部淘宝优惠券淘宝客自动采集V7.0源码,24小时无人值守采集+华丽手机版。原出处应该是锦尚中国商业源码论坛欧阳锋版主发布的源码。虽然源码看着很强大,虽然这个论坛技术看着很牛,但是我还是不放心,...

百度搜索小创新:搜索下拉框官网直达

百度搜索小创新:搜索下拉框官网直达

今天使用百度搜索无意间看到这样一个现象,搜索某品牌(大品牌)的关键词时,出现了这个品牌的Logo及品牌名,并且点击可以直达官网!这样的体验还算是不错的!可以避免很多刷百度搜索下拉框带来的不良影响。貌似只有大品牌才会有这样的下拉框,一般小品牌...

【重要通知】搜狗联盟网盟产品停服通知

【重要通知】搜狗联盟网盟产品停服通知

亲爱的搜狗联盟网盟产品合作伙伴:    您好!因公司业务调整,搜狗联盟网盟产品将于2022年12月31日起正式停服,并于2023年2月初关闭本网站,我们对此次停服为大家带来的不便深表遗憾和歉意,也会在未来2个月为大家提供...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。