当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5641

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

又白洗衣片加盟后真的可以月入过万?又是传销白日梦

又白洗衣片加盟后真的可以月入过万?又是传销白日梦

最近看到小区内的饮水机上贴上了小广告:加盟又白洗衣片,让你发家致富!等等先写一些发家致富的煽动性语言,再配上一些RMB的图片(数钱的图片),最后加个二维码让你加盟又白洗衣片,多俗的微商传销的套路!明眼人一看就知道是类似传销的微商又换产品了!...

We're sorry...谷歌搜索出错解决方法

We're sorry...谷歌搜索出错解决方法

公用同一个IP,我朋友通过我笔记本发出的wifi上网,用谷歌查询完了排名,而我再用我电脑谷歌搜索的时候,竟然出现错误如下:GoogleSorry...We're sorry...... but your computer or ne...

阿里旺旺支不支持win8?(支持,已测试)

阿里旺旺支不支持win8?(支持,已测试)

阿里旺旺到底支不支持win8?刚装了个win8ghost版的,想装个阿里旺旺,根本不行!之前是win7系统64位的,运行阿里旺旺直接CPU就达到了100%!有木有,哥的CPU可是I5啊,运行几个QQ都一点没事,就运行个阿里旺旺就占了100%...

比特币还能炒多久?

比特币还能炒多久?

最近刚刚消停不久的比特币又被这帮媒体炒作了起来了!大家都知道,不管什么样的媒体,这类信息给钱就能报道,所以不能确定背后是不是有某种力量在操纵市场。一个日本人编造的虚拟货币,竟然被炒到了1比特币2500人民币!谁知道后面有什么力量在操纵呢!比...

Mworld2012移动互联世界邀请函

Mworld2012移动互联世界邀请函

您好!感谢您曾参与DCCI之前的站长/开发者调查问卷,我们诚挚邀请您参与Mworld2012移动互联世界——移动互联网领域英雄大集会!对于当下的移动营销市场而言,产业链刚刚起步,如何构建移动广告营销效果测量体系?移动...

可莉净(又名magice cleaning可立净 )清洁膏成分是什么?是传销么?深度剖析

可莉净(又名magice cleaning可立净 )清洁膏成分是什么?是传销么?深度剖析

看着有朋友在朋友圈里发关于可莉净清洁膏(包装上写的名字是magice cleaning,也有叫可立净的)的效果图,一开始没在意,后来等发到晒单、晒好评,最后出来个招代理的信息后,我就明白了,从前那帮做面膜的“微商”(我称之为传销型微商)被曝...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。