当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5664

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

个人备案、企业备案、快速备案攻略——网站备案这点小事

个人备案、企业备案、快速备案攻略——网站备案这点小事

作为一名站长,你有没有为备案的事情发过愁呢?根据中国国家相关法律规定:国内空间不备案不让开通——防止非法网站毒害网民,这就让站长快速建站、快速赚钱受到了很大的影响。为了赶时间、省事,勉强用香港的空间吧(香港空间不用备...

红包群怎么赚钱?解密QQ红包群、微信红包群赚钱(骗钱)内幕

红包群怎么赚钱?解密QQ红包群、微信红包群赚钱(骗钱)内幕

前几天看到某群里有人转发这样一条信息:“欢迎加入周末乐翻天红包雨派送1群,群号码:595***485,满群就下3988元红包雨,比的就是速度,只要你手够快,每天抢一百多不是问题”、“群满758人继续红包雨,人数越多红包越大,群友们加油邀人,...

怎样开通百度口碑?

怎样开通百度口碑?

今天在松哥博客上看到了关于百度口碑的文章,也进去看了下。可是打开百度口碑,直接是要评论百度的,怎样才能评价自己想评价的网站呢?看看左边有两个栏目“大家都在评”、“热门排行”,里面的网站可以点进去评价。可是怎么查找自己想评价的网站呢?细细研究...

12306用户数据被大量泄漏,12306裤子在互联网传播

12306用户数据被大量泄漏,12306裤子在互联网传播

又是一次大规模的密码泄漏事件!我想,可能要上CCTV了吧!今天在乌云上有人发漏洞称:过年了,好多黑产牛不要命了,刚才看到12306的数据在传播,竟然连我自己的敏感数据都有,哎。。。PS:数据只是在传播售卖,目前无法确认是12306官方还是第...

乌克兰驻华使馆紧急招聘雇佣兵是真的么——玩笑而已

乌克兰驻华使馆紧急招聘雇佣兵是真的么——玩笑而已

最近随着乌克兰的局势紧张,在QQ群里出现了不少这样的信息:“乌克兰驻华使馆紧急招聘雇佣兵,要求男,满18周岁,无犯罪记录。在中国免费培训一周后可自愿选择是否到克里米亚前线参战。参战人员签正规劳务合同,前线工资每天1万元,当天转帐。如牺性补偿...

原创PK有规律的大量更新,哪个更有利于优化?

原创PK有规律的大量更新,哪个更有利于优化?

一个月来,由于研究别的东西,导致博客文章断断续续,每星期才更新一篇,真的是太少了!通过本博客自身的百度收录情况,不难看出,自从更新没有那么勤快后,度娘也懒得来了,新的文章收录了都不放出来,看来,站长懒了,度娘会更懒!所以,博客要经常更新,就...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。