找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2635|回复: 0
打印 上一主题 下一主题

ZDSoft网站生成系统漏洞及修复

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:09:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
D、oft网站生成系统严重漏洞,可导致网站服务器直接被拿到最高权限、
7 I& t6 P' z. I% k1.后台权限绕过漏洞
: C9 ]! D, W# n8 q& f6 K) {http://www.zdsoft.net/admin/left.aspx 后台菜单
$ Q1 K, `$ A1 }% a* B2 C" ?如果没有登录,就会js跳转到登录页,禁用js就可继续访问,后台部分文件限制了权限,不过可以修改网站用户密码是没问题的6 U+ M+ ]$ J: S/ v& j
http://www.zdsoft.net/Admin/sqlPlatform/operateSql.aspx! g/ ~, t/ {7 f! `
此处可以执行sql,就不用登录了
' x" S( X: V4 \7 N' d- C' k& M. D  Z' ~7 k" ]
2.http://www.zdsoft.net/Admin/sqlPlatform/sqlLogin.aspx# w+ v' @$ f; F6 i& c. y
此处是SQL操作平台,除去上面绕过的漏洞,还可以直接登录,用户名和密码是固定的
# {: P% L9 D& G1 k# F' r用户名:sbwSqlAdmin 密码:sbwPass@word1
( S) a. v4 q2 ~+ @, C4 xzdsoft大部分网站数据库用户都是sa,所以此漏洞非常严重4 R8 K: c1 F2 D( d" |
& o+ H8 N$ H/ l0 J
+ M! E+ M* b) @) f
+ t4 m& u% u$ S- S: Z; n

5 t, L9 V4 P* J- Q) W8 r" r5 W
; j# a* e2 H( q8 v) U                                   
' D+ M( T" v1 }1 z$ Z) n4 n- Y+ X& L/ w. F. s. z
                                 
) W# W& }4 n, M8 D% J: y& A: L$ ^8 ~# p+ D1 b6 Q( A( u

, J& x1 @8 t1 V6 N  M& j* y" }修复方案:
# {! `; P& E: j; Hjs跳转代码之后response.end5 W$ T7 j& I' ?) R+ [

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表