当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5626

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

您操作系统的msxml组件版本过低,导致百度HI(商桥)启动失败

您操作系统的msxml组件版本过低,导致百度HI(商桥)启动失败

今天登录百度商桥,居然提示:“您操作系统的msxml组件版本过低,导致百度商桥启动失败。请到微软官方网站升级该组件后重试!”尼玛,用着好好的怎么突然出现这个问题!问问度娘吧,谁知道发现这个不是个小问题!一般出现这个问题的,都是跟百度产品有关...

Catch me if you can

Catch me if you can

刚才一段时间发现百度无法打开,谷歌也打不开,问了下同事,原来都打不开。看了下群里,竟然也都在说这事!有人说是全国大范围出现的DNS出现故障,好吧,表示没有百度也能活,没有搜索引擎也能活!可是,过了会,百度能打开了,在一个技术群里发现这样一个...

色就是色,嘻嘻色,色人真正网址是什么?美丽说难道要靠这些关键词引流量了么?

色就是色,嘻嘻色,色人真正网址是什么?美丽说难道要靠这些关键词引流量了么?

声明:此文不是分享色情网站网址的,真的不是!只是分析了下美丽说与色即是色、嘻嘻色、色人之间的关系而已~不信你仔细看看!也许会有收获!刚看了下去年非常火的美丽说权重,看到了引流量排名第二的一个关键词竟然是“色就是色”,百度指数12151;排名...

访问网页被跳转到www.nlznjy.com色情网站?流量劫持几时休!

访问网页被跳转到www.nlznjy.com色情网站?流量劫持几时休!

注:我知道有网警会关注我的博客,敬请网警们关注此类事件!!!昨天开始就发现我的电脑在浏览网页的时候,第一次访问新的域名总是跳转到一个色情网站www.nlznjy.com。网上搜查这个网址竟然搜不出任何有用的信息,看来是那种赚一票就跑性质的。...

可莉净(又名magice cleaning可立净 )清洁膏成分是什么?是传销么?深度剖析

可莉净(又名magice cleaning可立净 )清洁膏成分是什么?是传销么?深度剖析

看着有朋友在朋友圈里发关于可莉净清洁膏(包装上写的名字是magice cleaning,也有叫可立净的)的效果图,一开始没在意,后来等发到晒单、晒好评,最后出来个招代理的信息后,我就明白了,从前那帮做面膜的“微商”(我称之为传销型微商)被曝...

大神手机复活,期待发布全面屏手机重新崛起

大神手机复活,期待发布全面屏手机重新崛起

今天看到消息,大神手机即将回归!首款全面屏手机11月亮相。大神手机?当年酷派旗下的大神,如今是谁的呢?据最新资料显示,2015年6月奇酷正式完成对大神手机并购,由周鸿祎直接操刀,运营奇酷品牌与大神品牌;2016年12月9 日,百立丰宣布完成...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。