漏洞概要
关注数(24)
关注此漏洞
漏洞标题:国家开发银行资金平台系统爆源码
提交时间:2012-02-23 20:21
修复时间:2012-04-08 20:21
公开时间:2012-04-08 20:21
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2012-02-23: 细节已通知厂商并且等待厂商处理中
2012-02-24: 厂商已经确认,细节仅向厂商公开
2012-03-05: 细节向核心白帽子及相关领域专家公开
2012-03-15: 细节向普通白帽子公开
2012-03-25: 细节向实习白帽子公开
2012-04-08: 细节向公众公开
简要描述:
国家开发银行资金平台系统爆源码+列目录
没有授权.不敢进一步渗透.
详细说明:
老洞.url后面加%20爆源码.再加上本身存在列目录.问题十分严重
爆源码
http://210.75.220.81/index.jsp%20
列目录
http://210.75.220.81/common/
http://210.75.220.81/jsp/
漏洞证明:
http://210.75.220.81/jsp/system/User/changePassword.jsp%20
源码如下
修复方案:
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:4
确认时间:2012-02-24 11:13
厂商回复:
CNVD确认目录遍历漏洞,但url+%20方式未复现源代码泄露情况,后续继续跟踪。
CNVD对目录遍历漏洞评分如下:
基本得分CVSS:(AV:R/AC:L/Au:NR/C:P/A:N/I:N/B:N) score:4.96(中危)
技术难度系数:0.9(较易)
影响危害系数:1.0(一般)
CNVD综合评分:4.96*0.9*1.0=4.46
最新状态:
暂无