当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5588

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

通义千问为“光的传人博客”写的一千字文章

通义千问为“光的传人博客”写的一千字文章

“光的传人”是我最喜欢的博客之一。在这个博客上,我经常看到有趣的文章,了解到最新的科学发现和技术趋势。我认为这个博客不仅对我个人非常有帮助,也对我的朋友和家人有很大的吸引力。 在这篇文章中,我想分享一些我最喜欢的博客帖子,涵盖了从科技到文...

学生裸条门事件图片视频 [148P+11V]下载?别找了

学生裸条门事件图片视频 [148P+11V]下载?别找了

刚在某群里看到有人说“学生裸条门事件图片视频 [148P+11V],终于找到了 ”(有人回复发文不发种,*****)。难道裸条门事件中的图片视频流传出来真有其事?前几天看过关于“学生裸条门事件”的相关新闻,没想到都好几天了,这样的...

揭穿微信朋友圈卖东西月入几万的真相

揭穿微信朋友圈卖东西月入几万的真相

刚在松哥博客里看到这篇文章的时候,不禁感叹:这不是我一直想要写的么?写得很精彩,特此转载!不管原创是谁,知乎上的原创也看过,内容太多,不如松哥摘取的精炼。就转载松哥的吧!导读:因本文揭露微信营销内幕过于直接,严重触犯微信营销从业者利益,自写...

在线播放电影种子、BT链接?免费的种子在线观看网站

在线播放电影种子、BT链接?免费的种子在线观看网站

有了种子搜索神器搜到了最新的电影种子却不知道怎么在线播放?有没有那种免费的能够直接在线播放种子的网站?其实这也是我想找的,找了很久,百度谷歌都用上了,就是没有找到这类免费的能够在线播放种子的网站(找到的那些都已失效)。而迅雷的在线播放网页版...

中文网络品牌资源协商函—骗局勿信

中文网络品牌资源协商函—骗局勿信

今天公司收到一封所谓的中文网络品牌资源协商函,我一下子警觉起来!难道起个网站名字都会有什么品牌保护?仔细看了看,问了问资深人士,得出结论:这就丫的一骗局!就是想让你买他的什么中文域名,扯上什么品牌保护!协商个屁!还写的有鼻子有眼的:急件 受...

2000万开房数据,真的有这么多人需要么?

2000万开房数据,真的有这么多人需要么?

最近2000万开房数据貌似又火了起来,今早打开流量统计一看,通过“2000万开房数据”这个关键词来的流量竟然有一千多!但是话又说回来,搜索这个词,人们的目的何在?真的是想下载这2000w的开房数据么?8个G的数据下载下来你知道怎么用么?就算...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。