当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5657

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

这样不尊重原创,以后谁还去投稿?

这样不尊重原创,以后谁还去投稿?

 昨天心血来潮,突然想起来好久没有在站长之家投稿了,就从自己原创的文章中选了一篇技术文章投了过去:shopex修改品牌专区logo图片大小教程。因为之前投稿发现有好多采集的网站,采集过去之后,无形当中增加了我的外链,是一个非常不错...

chatgp这个new chat到底哪个是chat.openai是正确的?chatcpt?

chatgp这个new chat到底哪个是chat.openai是正确的?chatcpt?

最近这个new chat确实很火,对于一个做SEO行业的博主来说,给他个标题让他写一长篇原创文章还是很给力的!你看,松松博客的一些软文业务都开始启用ChatGP*+人工了,这人工智能AI确实能顶一部分人力!本来想搜集一些chat.opena...

新浪云主机SEC正在公测,快来申请邀请码

新浪云主机SEC正在公测,快来申请邀请码

今天发现新浪云计算悄然改版,后台控制面板焕然一新,并且上线了新浪云主机SEC,这是继阿里、腾讯、百度之后又一网络大亨进军云主机市场。今天应该是刚刚上线的吧,上午的时候登陆还没有发生改变,今晚就变了样了!于是顺手一点“申请公测”,就显示:“已...

百度搜索小创新:搜索下拉框官网直达

百度搜索小创新:搜索下拉框官网直达

今天使用百度搜索无意间看到这样一个现象,搜索某品牌(大品牌)的关键词时,出现了这个品牌的Logo及品牌名,并且点击可以直达官网!这样的体验还算是不错的!可以避免很多刷百度搜索下拉框带来的不良影响。貌似只有大品牌才会有这样的下拉框,一般小品牌...

京东私自修改用户订单,狗狗的路还能走多远?

京东私自修改用户订单,狗狗的路还能走多远?

一大清早的就遇到一件不开心的事:昨晚在京东商城下的单今天早上一查,被擅自修改了!!!京东竟然私自修改用户订单!联系在线客服,打死都不承认是京东修改的订单,看来以后在京东买东西(遇到这样的事,京东已经是最后考虑的购物平台了),下单后一定要截图...

论百度算法的不科学性

论百度算法的不科学性

半年不到的时间,本博客就被百度无缘无故的k了两次,具体状况就是百度快照停滞不前,特有关键词排名消失,但是个别页面仍有排名,也是下降了不少。其中具体原因不得而知,只是用了百度自己的外链工具拒绝了垃圾外链后,排名就恢复了!仔细分析下这种状况,作...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。