漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-081000
漏洞标题:暨南大学校园卡查询系统文件上传导致getshell
相关厂商:暨南大学
漏洞作者: Gump
提交时间:2014-10-28 11:24
修复时间:2014-11-02 11:26
公开时间:2014-11-02 11:26
漏洞类型:文件上传导致任意代码执行
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(CCERT教育网应急响应组)处理
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-10-28: 细节已通知厂商并且等待厂商处理中
2014-11-02: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
不想做作业,随便逛了逛,貌似大家最近都在搞校园卡了
详细说明:
上传页面地址
构建submit按钮,js文件验证里面加上jsp,提交时从F12 Network里面获取提交后的地址
上个一句话
添加用户,管理员权限,3389,找到配置文件,oracle
内网可继续渗透,这个机子上还有个mysql数据库,图就不截了,oracle那个就够多了,没脱库
漏洞证明:
修复方案:
你们比我更懂
版权声明:转载请注明来源 Gump@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-11-02 11:26
厂商回复:
最新状态:
暂无