漏洞概要
关注数(24)
关注此漏洞
漏洞标题:北斗卫星LBS位置服务平台getshell+信息泄露
提交时间:2014-08-23 15:05
修复时间:2014-10-07 15:06
公开时间:2014-10-07 15:06
漏洞类型:命令执行
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2014-08-23: 细节已通知厂商并且等待厂商处理中
2014-08-28: 厂商已经确认,细节仅向厂商公开
2014-09-07: 细节向核心白帽子及相关领域专家公开
2014-09-17: 细节向普通白帽子公开
2014-09-27: 细节向实习白帽子公开
2014-10-07: 细节向公众公开
简要描述:
LBS 基于位置的服务,它是通过电信移动运营商的无线电通讯网络(如GSM网、CDMA网)或外部定位方式(如GPS)获取移动终端用户的位置信息(地理坐标,或大地坐标),在地理信息系统
北斗的那个什么。也没乱动,遵守白帽子的规则,希望尽快修复。
详细说明:
北斗卫星LBS位置服务平台getshell+信息泄露
地址:http://221.194.128.113:8095/BdlbsManager/
贵站点存在struts漏洞,直接导致getshell
信息泄露:
漏洞证明:
修复方案:
1-漏洞涉及较广泛
2-涉及多个数据库
3-希望尽快修复吧
升级+配置等。
作为白帽子,这是我应该做的。
关注WEB安全,关注互联网风险。
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2014-08-28 09:20
厂商回复:
CNVD确认所述情况,但未建立与网站管理单位的直接处置渠道(网站管理方为商业公司),至27日,网站已经无法直接打开。待处置。
最新状态:
暂无