当前位置:首页 > 互联网 > 正文内容

ecshop三级分销商城小京东V5.0多商户版@锦尚中国.rar后门及漏洞详情

光的传人10年前 (2016-08-10)互联网5656

你是否下载了某源码论坛的三级分销商城小京东V5.0多商户版|B2B2C商城系统源|带触屏版+微信+修复支付程序?压缩包文件名为:三级分销商城小京东V5多商户版@锦尚中国.rar。如果是,就要注意了,这个程序源码是有后门的,并且是webshell!而且ecshop核心程序的很多漏洞也没有修复!

小京东V5.0后门程序(原压缩包里面的截图):

对,就是红框中的phps.php,是一个密码为angel的wenshell。这个程序源码是锦尚中国论坛超级版主欧阳锋发布的,不知道他发布的其他源码是否有后门,请自测。

ecshop内核的漏洞,主要有7个,分别是以下文件(要不是阿里云有这个功能,我还不知道ecshop有这么多注入漏洞呢!)

漏洞文件分别是:

 /mobile/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/mobile/api/client/includesb_api.php(漏洞描述:ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库)
/admin/edit_languages.php(漏洞描述:ecshop后台模版编译导致黑客可插入任意恶意代码)
/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/category.php(漏洞描述:ecshop过滤不严导致SQL注入漏洞)
/app/includes/modules/payment/alipay.php(漏洞描述:ECSHOP支付插件存在SQL注入漏洞,此漏洞存在于/includes/modules/payment/alipay.php文件中,该文件是ECshop的支付宝插件。由于ECShop使用了str_replace函数做字符串替换,黑客可绕过单引号限制构造SQL注入语句。只要开启支付宝支付插件就能利用该漏洞获取网站数据,且不需要注册登入)
/api/client/includesb_api.php(ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库) 

请自行搜索相关补丁及修复方案进行修复。本站不提供源码及修复文件。

扫描二维码推送至手机访问。

版权声明:本文由光的传人博客www.liu16.com发布,如需转载请注明出处。

本文链接:http://www.liu16.com/post/ecshop_7312.html

分享给朋友:

相关文章

【辟谣】紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远……

【辟谣】紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远……

一条未经核实的信息又在qq空间、论坛传播开来,造成了社会恐慌。消息如下:“紧急通知:据可靠消息,公安部派全国各地掉1000名特警来招远分派到各大商城、娱乐场所等闹市区,据说全能教的人将来招远闹事要求公安局放人,如果不放会到处闹事杀人、放火等...

百度网盘给力,0.5元100G一年(附百度神奇的BT下载说明)

百度网盘给力,0.5元100G一年(附百度神奇的BT下载说明)

前两天就看到黑阔圈中流传着一张截图:用0.5元购买百度网盘原价500元的一年100G容量服务,貌似需要抓包修改,遗憾自己技术不够,那么高级的抓包工具没用过,就没奢求会得到100G网盘。突然今天登上网盘,看到有提示说:最后一天:抢100G空间...

Z-blog文章别名中出现’导致发布文章失败

Z-blog文章别名中出现’导致发布文章失败

昨晚发布的一篇文章,点击提交后,总是显示空白页面,以为是后台系统出现问题呢,非常诧异。还好在文章管理里面看到了几篇重复的文章,原来失败了的文章都还在,整理了一下,终于发布成功,从后台文章管理处点击文章标题打开页面没有问题。还想着博客是不是真...

博客写作常出现的问题

博客写作常出现的问题

 对博客内容的价值进行判断不是一件容易的事,但一篇好的文章首先是要对访问你博客的用户友好,其次才是对搜索引擎友好。坚持深入思考,坚持勤于练笔,多看优秀博客,慢慢就容易找到自己的风格,一旦有了自己的风格,就是建立自己特色的开始。1:...

“翻(敏感词)墙”需谨慎“触线”很容易

“翻(敏感词)墙”需谨慎“触线”很容易

    由于种种原因,国内网络用户目前无法登录 Facebook 、 Youtube等国外网站,但其中部分用户又有这个需求。一些嗅觉灵敏的人从中发现“商机”,有偿提供“翻(敏感词)墙”服务,即直接或者通过一定的手段浏览境...

百度搜索小创新:搜索下拉框官网直达

百度搜索小创新:搜索下拉框官网直达

今天使用百度搜索无意间看到这样一个现象,搜索某品牌(大品牌)的关键词时,出现了这个品牌的Logo及品牌名,并且点击可以直达官网!这样的体验还算是不错的!可以避免很多刷百度搜索下拉框带来的不良影响。貌似只有大品牌才会有这样的下拉框,一般小品牌...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。