漏洞概要
关注数(24)
关注此漏洞
漏洞标题:长城汽车某商城站点中间件配置不当导致getshell(泄露部分用户信息)
提交时间:2014-12-08 09:29
修复时间:2014-12-13 09:30
公开时间:2014-12-13 09:30
漏洞类型:基础设施弱口令
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2014-12-08: 细节已通知厂商并且等待厂商处理中
2014-12-13: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
故事从一个弱口令说起....
详细说明:
#1
站点:http://114.242.194.165:8080/ec-web:哈弗商城....
#2
问题来了
进去了,上传war包
#3
getshell了吧
#4
发现数据库
#5
问题又来了,看看数据库有啥发现
咦,有了账号、密码,去哈弗商城碰碰运气吧。
纳尼,还有订单信息
#6
主站哈弗商城还存在未授权访问
还有admin-console?
漏洞证明:
#1
站点:http://114.242.194.165:8080/ec-web:哈弗商城....
#2
问题来了
进去了,上传war包
#3
getshell了吧
#4
发现数据库
#5
问题又来了,看看数据库有啥发现
咦,有了账号、密码,去哈弗商城碰碰运气吧。
纳尼,还有订单信息
#6
主站哈弗商城还存在未授权访问
还有admin-console?
修复方案:
1.项目上线之前,对信息安全考虑不足
2.既然放于外网了,起码也得加上权限控制
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-12-13 09:30
厂商回复:
最新状态:
暂无