不知道這個廠內(nèi)網(wǎng)有沒有核心技術(shù)機密,要是被國外勢利利用竊取核心機密怎么辦!
北京電力設(shè)備總廠存在SA權(quán)限的搜索型注入點,留言處可盲打內(nèi)網(wǎng),如果被人掛馬了。進入內(nèi)網(wǎng),會不會被竊取核心技術(shù)機密呢?如果長期潛伏又如何。
沒有做進一步的測試,刷rank,也沒必要測試。
漏洞詳情:
SQL注入點,搜索處:
http://www.bpeg.nc.sgcc.com.cn/ww/searchupdate.asp?textfield=%
XSS盲打內(nèi)網(wǎng):
http://www.bpeg.nc.sgcc.com.cn/lyupdate.asp
XSS盲打內(nèi)網(wǎng):
修補方法:抓緊時間改改吧。。。別被黑帽黑客利用了