当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5636

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

我是怎样下载到《北京三里屯优衣库1分10秒啪啪啪视频完整版》的

我是怎样下载到《北京三里屯优衣库1分10秒啪啪啪视频完整版》的

中午吃过午饭,看看新闻,竟然铺天盖地的出来这样一些新闻《优衣库试衣间不雅视频网络疯转》、《优衣库试衣间不雅视频:官方否认营销炒作》、《三里屯优衣库试衣间不雅疯传 网友求种子》……还上了腾讯微博悦图频道,你妹的这种新闻也是愉悦的?这种图片也是...

google_5000000.7z下载,五百万的gmail用户的账号和密码

google_5000000.7z下载,五百万的gmail用户的账号和密码

又一次大规模的密码泄露……一份名为“google_5000000.7z”的压缩文件被泄露在一家俄罗斯比特币论坛上,文件包含了五百万的gmail用户的账号和密码。通过搜索(百度一下,你不一定能找到),下载到了这份包含密码的泄露文件。搜索过程中...

乐视手机乐max3什么时候出?乐max2依旧性价比超高

乐视手机乐max3什么时候出?乐max2依旧性价比超高

最近准备换手机,却发现今年新出的手机没有一款看上眼的。不是游戏党,所以对手机的游戏体验不是很看重,但是对手机配置非常看重,首先要有超高的性价比,牌子不是很重要。不是天天腻歪着手机玩,所以不打算花很多钱买个手机(感觉超过2000的手机,还不如...

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

假冒的红头文件《工信部诚信网站认证服务工程红头文件》

红头文件是指各级政府机关,多指中央一级下发的带有大红字标题和红色印章的文件、声明、公告、公示类等的俗称,一个“中国电子商务协会”有权利发布并传播红头文件吗?注:中国电子商务协会是与电子商务有关的企事业单位和个人自愿参加的非盈利性的全国性社团...

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

继昨天发现美乐乐家居网打不开,显示“该域名被dns盾锁定”等信息后,今天再打开美乐乐的官方网站,发现域名被劫持了!直接跳转到一个娱乐百家乐的网站!这帮黑客真的是太大胆了!做黑产也做得太光明正大了!直接劫持这么大流量的网站,你意欲何为?美乐乐...

比特币是什么?为什么这么贵?

比特币是什么?为什么这么贵?

今天,比特币又被炒到了2600RMB!1个比特币竟然能值2600元!是不是非常不可思议?话又说回来,比特币到底是个什么东东?为什么会这么贵?相信通过百度百科、百度知道神马的都了解了不少了,但是它的价值真的有这么多么?下面先来看一下比特币自从...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。