当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人9年前 (2016-08-10)互联网5388

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

某知名大学教务管理系统竟然如此不堪一击!

某知名大学教务管理系统竟然如此不堪一击!

今天是值得兴奋的一天,首先通过友情检测某知名大学某学院的教务管理系统,发现自己有做黑客(注:黑客精神指的就是善于独立思考、喜欢自由探索的一种思维方式,这里说的黑客是指有黑客精神的真正黑客)的潜质!再次,后天也就是30号,我一个从初中认识到现...

百度网盘离线下载测评,百度网盘邀请码分享

百度网盘离线下载测评,百度网盘邀请码分享

昨天晚上我用的手机一个版本的rom更新了,赶紧想用我的上网本下载下来刷机。rom是放在华为网盘上的,可能是win8系统问题,下载老是不弹出来,用迅雷下载也是一点资源没有!移动的wlan虽然不稳定,但是下载东西也能达到100-200kb,无奈...

VIP域名价值怎么样?值不值得购买?网民习惯PK美好寓意,谁能笑到最后?

VIP域名价值怎么样?值不值得购买?网民习惯PK美好寓意,谁能笑到最后?

VIP域名今晚过后就要隆重登场了,那么作为一个IT从业者来说,这意味着什么呢?VIP域名会不会在互联网上又掀起一阵血雨腥风?VIP域名怎么样?有没有价值呢?我想,今晚对于那些专门倒腾域名的商家来说是非常激动人心的一晚,因为抢注域名是件非常紧...

转载:致极端穆斯林:你凭什么让唐山警察下跪

转载:致极端穆斯林:你凭什么让唐山警察下跪

注:关于唐山收费站穆斯林闹事事件,看到一篇理性的分析文章,特此转载。上篇关于唐山收费站穆斯林事件的文章,一天多时间流量突破2万大关,说明什么?政府删除的只是谣言,真正理性的文章完全可以言论自由的,无脑喷子太多,不负责任的评论太多,不可能一一...

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

红头文件是指各级政府机关,多指中央一级下发的带有大红字标题和红色印章的文件、声明、公告、公示类等的俗称,一个“中国电子商务协会”有权利发布并传播红头文件吗?注:中国电子商务协会是与电子商务有关的企事业单位和个人自愿参加的非盈利性的全国性社团...

关于EMIS邮件服务升级通知,千万不要回复,这是钓鱼邮件

关于EMIS邮件服务升级通知,千万不要回复,这是钓鱼邮件

今天收到一封邮件,是腾讯企业邮箱收到的,一看发件人我就知道是骗子发来的,内容如下:各位领导及同事:公司办公自动化(OA)系统自运行以来,已不断优化完善。为提高办公效率,实现无纸化办公,公司将全面推进办公自动化(OA)系统的使用。公司企业邮箱...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。