当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5721

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

从“捷易通”看百度竞价排名内幕

从“捷易通”看百度竞价排名内幕

刚刚看完松哥的文章,看到了文章下面的一个百度广告——关于捷易通的。想起了前两天朋友在我电脑上搜过这个软件,但是在搜的过程中,我看到了度娘非常黑恶的一面!看图,不解释。没有一个是官方网站,没有一个域名是真正的“捷易通”拼音!这样的山寨网站都能...

新浪7000万密码泄漏——下一个会是谁?

新浪7000万密码泄漏——下一个会是谁?

今天上午9点38分腾讯新闻发稿称:新浪爱问存在SQL注入漏洞,大约7000万明文存储的密码已外泄!亲爱的博友们,您有新浪微博么?赶紧去改密码吧!幸好我没有,我用的是腾讯微博——不知道下一个目标会不会是企鹅?据了解,有...

小米800万用户数据泄漏范围id为1-8281387,之后的暂未泄漏

小米800万用户数据泄漏范围id为1-8281387,之后的暂未泄漏

大量密码信息泄露,最高兴的当属谁?骗子!今天凌晨被提交到乌云的小米数据库泄漏消息,一下子让小米明天的5.15小米新品发布会又大量曝光!是营销手段还是真的被黑客入侵过脱裤?不得而知。但是从泄漏的数据来看,小米论坛注册用户id为1-828138...

陆家嘴视频29秒成热搜,背后不良媒体推波助澜为营销不择手段

陆家嘴视频29秒成热搜,背后不良媒体推波助澜为营销不择手段

又一个色情小视频火了(其实只是表面上火),叫什么陆家嘴不雅视频。不管之前的优衣库事件是否是营销事件,如今的陆家嘴视频事件又是否是营销手段,但是这么多网站媒体这样的炒作色情视频来吸引大量流量,真的合适吗?这帮互联网媒体到底是怎么了?八竿子打不...

SEO深度解析,解析真的够深么?

SEO深度解析,解析真的够深么?

昨天从松哥博客那里看到了关于《SEO深度解析》的一篇文章,是一本新书的读后感。又是一本关于SEO的新书,真的会向书名那样深度解析么?作者是痞子瑞,还真没听说过他的大名,跟写《SEO实战密码》的作者相比,谁更厉害呢?我不好说~因为都不认识!只...

怎样举报骗子——秀山县中网网络有限公司

怎样举报骗子——秀山县中网网络有限公司

当你通过搜索引擎搜索“秀山县中网网络有限公司”搜到此文章的时候,你就应该警惕了,千万不要给他打款,打款你就上当受骗了。看看这些吐槽吧(网址已省略,收款名肯定都是这个):“这家是骗子。其曾经做的网站有好空间、穷站长、富站长、草根主机、微空间、...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。