漏洞概要
关注数(24)
关注此漏洞
漏洞标题:人人乐超市网站检测相关(求搞JSP大牛加入)
提交时间:2013-02-08 11:44
修复时间:2013-03-25 11:44
公开时间:2013-03-25 11:44
漏洞类型:网络设计缺陷/逻辑错误
危害等级:高
自评Rank:15
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2013-02-08: 积极联系厂商并且等待厂商认领中,细节不对外公开
2013-03-25: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
任意下载文件漏洞,XSS盲打后台,SQL注入,JbossWeb,疑似ckeditor上传漏洞等等。。
详细说明:
首先是任意下载文件 最严重的
http://www.renrenle.cn/share/download.jsp?filePath=../../../../../../etc/passwd&fileName=wind.txt
没有任何限制
下来是XSS
http://www.renrenle.cn/rrlcs/suggest/suggest.jsp
这里标题插入代码,可以盲打后台
SQL注入的话,在有cookies时,新闻呀什么的
似乎没法访问admin.jsp,不知到是什么原因,不过别的页面确是正常
比如http://www.renrenle.cn/rrlcs/admin/managegoods.jsp
那么注入点在这里
http://www.renrenle.cn/rrlcs/admin/viewgoods.jsp?id=69
还有他的服务器是ubuntu 12.04 服务器版,不会搞了,用的是Jbossweb 搭建的网站,任意下载文件可以下载到jboss配置文件,理论上可以通过web管理上传木马,不过遗憾的是,我不会了,似乎端口是8083,不知到怎么的访问不了
PS 关于Jboss
[23:47:18] Shawn Smith: 这个是jboss源码 http://www.oschina.net/code/explore/jbossas
2.似乎他还有一个ckeditor,据说可以用%00截断,然后NC上传。这个没测试。不知到她用的ckeditor有没有这个漏洞
3. 网站后台 /admin 还有三个,崇尚百货什么的,能注册后访问,不过似乎没啥用了
最后 还是失败了。。第一次搞JSP的站,求大牛教我。。
Skype:whirlwind110@live.com
漏洞证明:
大牛自己上吧。。ubuntu下没QQ截图额。。。
PS 写道这里,我又想到一个好办法,获取cookies后可以访问一个修改密码的页面,,如果我CSRF的话,,不是管理员密码就有了。。嘿嘿,等下试试哦
修复方案:
送张人人乐购物卡好不好。。。
嘿嘿 开玩笑,不求那些,过滤过滤再过滤
去练功了。。孩子们晚安啦,人多力量打,求学习。
漏洞回应