当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5594

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

互联网信息服务单位网络安全责任告知书

互联网信息服务单位网络安全责任告知书

为了保护网络信息安全,保障公民、法人和其他组织的合法权益,维护国家安全和社会公共利益,根据《中华人民共和国计算机信息系统安全保护条例》、《计算机信息网络国际联网安全保护管理办法》等相关法律法规规定,现就你单位应依法履行的网络安全责任告知如下...

360云平台推出冰点价云主机,小周懂不懂冰点价?

360云平台推出冰点价云主机,小周懂不懂冰点价?

刚收到一封邮件:360云平台推出冰点价云主机,一看真的是360邮箱发来的,看来是真的。不过这内容介绍,就真的是坑爹没商量了:尊敬的用户,你好!360再次引爆云主机市场。 近日,360网站卫士针对暑期的大学生创业者和站长,推出( “暑期特价云...

alibabaprotect.exe是什么进程?怎么卸载?简单干掉

alibabaprotect.exe是什么进程?怎么卸载?简单干掉

自从更新了淘宝的阿里旺旺,每次用完U盘在退出的时候总是提示有程序在占用U盘,仔细看是alibabaprotect.exe程序在占用U盘里面便携浏览器进程!一次两次也就忍了,每次都这样,用火绒解除占用还失败!一个号称alibaba的保护软件,...

度娘真的快调整不过来了!

度娘真的快调整不过来了!

 本博客自从上两次度娘大调整以来,快照一直停留在6.17,虽然新写的文章不停的会被收录,但是快照迟迟不见更新!本博客文章百分之九十以上是个人原创文章(难道有些投稿发表了被度娘认为是转载的?最近几次的投稿我都是等度娘收录了以后才去投...

朋友圈卖东西,背后有个大秘密!

朋友圈卖东西,背后有个大秘密!

首先给大家分享一个微信朋友圈营销案例:“有个人打算做微信营销,就在微信朋友圈卖东西,开始的时候完全没有人搭理他,但他每天坚持上货、拍照、修图发到朋友圈,坚持了3个月,功夫不负有心人,终于有了回报:所有的人,都把他拉黑了。”这当然是个搞笑段子...

红米F码生成器使用说明——解密骗局

红米F码生成器使用说明——解密骗局

大家都知道,小米手机的F码不是一般人能获得的,只有参加小米手机官方活动或者资深VIP会员才能获得,所以F码只能想想罢了。不经意间看到了有这么一个软件:小米F码生成器【红米专版】,抱着试试看的态度下载了一个(一定要防止有病毒盗号,如发现杀毒软...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。