当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人9年前 (2016-08-10)互联网5526

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

红包群怎么赚钱?解密QQ红包群、微信红包群赚钱(骗钱)内幕

红包群怎么赚钱?解密QQ红包群、微信红包群赚钱(骗钱)内幕

前几天看到某群里有人转发这样一条信息:“欢迎加入周末乐翻天红包雨派送1群,群号码:595***485,满群就下3988元红包雨,比的就是速度,只要你手够快,每天抢一百多不是问题”、“群满758人继续红包雨,人数越多红包越大,群友们加油邀人,...

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

美乐乐家居网被黑,域名被劫持,新网域名何时才能安全?

继昨天发现美乐乐家居网打不开,显示“该域名被dns盾锁定”等信息后,今天再打开美乐乐的官方网站,发现域名被劫持了!直接跳转到一个娱乐百家乐的网站!这帮黑客真的是太大胆了!做黑产也做得太光明正大了!直接劫持这么大流量的网站,你意欲何为?美乐乐...

Z-Blog 2.0 Beta2 Build 121028升级到最新版Z-Blog 2.2 Prism Build 130801

Z-Blog 2.0 Beta2 Build 121028升级到最新版Z-Blog 2.2 Prism Build 130801

前几天写了一篇文章,是关于Z-Blog 2.0 Beta2 Build 121028版本的一个小bug——Z-blog文章别名中出现’导致发布文章失败,当时心血来潮,就在腾讯微博上@了一下Z-blog官方微博,没想到真的给回复了!回复如下:...

连上VPN后,facebook、twitter等网站打不开怎么回事?

连上VPN后,facebook、twitter等网站打不开怎么回事?

问题背景:有正常使用的VPN帐号,连接上之后却打不开facebook、twitter等网站,甚至打开twitter后的页面竟然是有IBM LOGO的一个页面!!!这是怎么回事呢?难道twitter被黑了?首先考虑的是不是浏览器劫持、病毒等因...

工信部系统升级2.1,全国统一标准,必须上传备案专用背景图半身照片

工信部系统升级2.1,全国统一标准,必须上传备案专用背景图半身照片

端午节前提交了一个辽宁省的备案。按照之前的规定,个人照片只需要提交纯色背景的半身照片就好。谁知道20个工作日过去了,竟然等来了这样一个通知:尊敬的用户***:您提交的新增备案‘某某有限公司’被退回,退回原因:管局系统升级后要求,网站负责人照...

00后萌女神走红

00后萌女神走红

00后萌女神走红?现在轮到00后上场了?萌女神到底有多萌?一起来看一下00后萌女神的走红之路。娱乐圈一直不缺乏新闻,然而中国却缺少一位像秀兰·邓波儿一样璀璨的童星。张籽沐无疑是很多人眼中最有希望的那一个,她四岁登上荧屏,仅仅8岁已经出演14...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。