好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

酒美网SQL注入致大量会员数据泄露 - 网站安全

普通的sql注入,连waf都没有,目测所有数据都在里面,各种数据,几个加起来将近一千个表吧

姓名啊,手机号啊,邮箱啊,地址啊,电话啊,订单号啊,password,什么的

 

 

activeID 这个参数

 

目测所有数据都在里面

 

available databases [6]:

 

[*] 9hipibackend

 

[*] master

 

[*] model

 

[*] msdb

 

[*] T118DB

 

[*] tempdb

 

 

Database: 9hipibackend

 

[658 tables]

 

+-----------------------------------------+

 

| dbo.51DM_Customer                       |

 

| dbo.51DM_Customer_bak20100809           |

 

| dbo.51DM_Customer_bak20111130           |

 

| dbo.A_test_JingDong                     |

 

| dbo.BackGatheringReturnGood             |

 

|           我是马赛克                     |

 

| dbo.sys.xml_schema_types               |

 

| dbo.sys.xml_schema_wildcard_namespaces |

 

| dbo.sys.xml_schema_wildcards           |

 

+-------------------------------------------------------+

 

 

用户名密码,什么的就不爆了,在这几个表中

 

dbo.customer                       |

 

| dbo.customer_info                       |

 

| dbo.customer_joint                      |

 

| dbo.customer_lib                        |

 

| dbo.customer_orders_review              |

 

| dbo.customer_point                      |

 

| dbo.customer_point_log                  |

 

| dbo.customer_profile                    |

 

| dbo.customer_type                       |

 

| dbo.customer_wineCollarNo               |

修复方案:

由于数据量较大,一旦被获取,帐号,密码,地址,姓名,手机号,大量个人隐私泄漏。

 

一、过滤

 

二、各个应用数据库应该分开。数据库太乱了,各种数据都在一块,一处注入,获取所有信息。

 

 

 

那个 漏洞 证明,我只是测试了一小部分,没有脱裤,其他的数据我也没脱。

 

我是白帽子.

查看更多关于酒美网SQL注入致大量会员数据泄露 - 网站安全的详细内容...

  阅读:48次