当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5638

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

一篇27万流量的google翻(敏感词)墙文章是如何被屏蔽的?

一篇27万流量的google翻(敏感词)墙文章是如何被屏蔽的?

突然发现之前的一篇原创博文:《google翻(敏感词)墙其实没那么难!教你几招,赶紧收藏!》竟然悄无声息的被屏蔽了!直接访问源地址:http://www.liu16.com/post/google.html,显示404 Not Found,...

您当前使用的压缩软件无法直接查看或解压这个压缩包

您当前使用的压缩软件无法直接查看或解压这个压缩包

刚刚同事传给我一个压缩文件,打开一看,显示如下:尊敬的用户: 您当前使用的压缩软件无法直接查看或解压这个压缩包,因其在打包过程中采用了快压的超高压缩技术。这里为您列出压缩包中的内容:1、省略2、省略……如要使用压缩包的全部内容,请...

转载:致极端穆斯林:你凭什么让唐山警察下跪

转载:致极端穆斯林:你凭什么让唐山警察下跪

注:关于唐山收费站穆斯林闹事事件,看到一篇理性的分析文章,特此转载。上篇关于唐山收费站穆斯林事件的文章,一天多时间流量突破2万大关,说明什么?政府删除的只是谣言,真正理性的文章完全可以言论自由的,无脑喷子太多,不负责任的评论太多,不可能一一...

云端为什么会离我们而去?

云端为什么会离我们而去?

今天电脑突然弹出一个云端的消息,消息如下:各位云粉:大家好!由于我们在开发环节遇到一些无法解决的问题,经过审慎评估,我们决定从即日起停止云端软件平台各类资源的更新,并于2014年4月17日关停云端软件平台下属所有网站,届时您将无法继续访问云...

华夏名网二环路网站云盒子好不好用?

华夏名网二环路网站云盒子好不好用?

一直以来用的是华夏名网VPS自带的建站助手,觉得还比较好用。自从华夏名网出来个“二环路网站云盒子”,看介绍非常好用,并且全部是免费的,就觉得想试一下。有幸今天入手一款香港vps,特地装的是纯净版的系统,就想试一下到底像不像介绍里说的那样好用...

Mworld2012移动互联世界邀请函

Mworld2012移动互联世界邀请函

您好!感谢您曾参与DCCI之前的站长/开发者调查问卷,我们诚挚邀请您参与Mworld2012移动互联世界——移动互联网领域英雄大集会!对于当下的移动营销市场而言,产业链刚刚起步,如何构建移动广告营销效果测量体系?移动...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。