漏洞发现:H4K_B4N[B.C.T]<bnsoyy(at)hotmail.com> 厂商名字:余姚网 厂商地址:http://tv.yuyaonet.com/ 漏洞程序:余姚网网络直播电视 漏洞类型:SQL注入/数据库地址泄漏 影响版本:所有版本
程序介绍: 余姚网网络直播电视是以ASP+ACCESS架构的网络直播电视系统
漏洞描述: 因程序的play.asp页面并没有防止恶意用户进行SQL注入,导致恶意用户可以得到管理员帐号以及没有加密的密码。 并且Conn.asp页面并没有进行数据库容错处理,导致可泄漏数据库具体路径!
厂商补丁: 余姚网网络直播电视 http://tv.yuyaonet.com/ 因无法通知官方进行漏洞修补,暂无修补办法。
临时漏洞修补办法: 请正在使用此程序的用户,在相关的页面加入防止SQL注入的通用防注入脚本。 在Conn.asp页面加入以下字句: On Error Resume Next
【转自世纪安全网 http://www.21safe.com】
|