当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人7年前 (2016-08-10)互联网4595

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

由于开启了Google安全搜索功能,**已被Google过滤掉。怎样关闭谷歌安全搜索?

由于开启了Google安全搜索功能,**已被Google过滤掉。怎样关闭谷歌安全搜索?

没想到谷歌也人性化的增加了Google安全搜索功能,默认是开启的。今天在搜索某关键词时,出现了“由于开启了Google安全搜索功能,**已被Google过滤掉。”这就导致了搜索结果不是我们想要的结果。安全搜索的工作原理:启用安全搜索后,即可...

免费添加百度指数?别找了,现在收费了!

免费添加百度指数?别找了,现在收费了!

之前写过一篇文章“免费添加百度指数,已测试,可无限添加”,那时候真的是可以免费创建百度指数关键词的。比如我博客的名字“光的传人”就是在那时候测试的时候添加的——虽然搜索指数非常低,但总还是有这个关键词的。而如今,还能免费添加百度指数么?现在...

Google AdSense申请

Google AdSense申请

第一次申请谷歌广告,没想到一下午时间就来回复了,速度真快!可是,却是失败的,原因如下:问题:受版权保护的材料:我们发现您的网站上包含受版权保护的材料。根据我们的合作规范 规定,除非取得了展示受版权法保护的内容所需的合法权利,否则 AdSen...

“博客大全”源码下载

“博客大全”源码下载

卢松松有一个博客大全,起初是为了当个人收藏夹使用,并没有推广过,但发现提交链接的博友越来越多,几个月后竟然称了博客网站大全。渐渐的,有许多人在我的留言本和Email中要我提供源码下载,这套源码其最大的特点就是带网站来路自动显示,每次从你的博...

怎么屏蔽QQ空间游戏邀请-办法总会有的!

怎么屏蔽QQ空间游戏邀请-办法总会有的!

 先来看一个百度知道里面的问答:问题描述: 我都快烦死了,天天有人来邀请我,我都想找他出来KO一顿!!!!最佳答案: 你好 这个是没有办法屏蔽的、这个是别人发给你的邀请、是不可以屏蔽的这也叫最佳答案?真是太扯淡了~别人的邀请为什么...

2017年国内购买域名都要实名认证了

2017年国内购买域名都要实名认证了

刚看了阿里云关于网站域名实名认证的解释《买域名必须实名认证吗,实名认证需要提供什么资料?》,发现,续费后的com域名如果在2017年5月31日前没有实名认证的话,也会被停止解析……华夏名网也公告“所有存量域名必须于2017年6月15日前完成...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。