漏洞概要
关注数(24)
关注此漏洞
漏洞标题:百合网某系统配置不当导致直接影响内网安全(涉及多系统以及数百万用户数据)
提交时间:2015-09-06 09:39
修复时间:2015-10-23 16:30
公开时间:2015-10-23 16:30
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-09-06: 细节已通知厂商并且等待厂商处理中
2015-09-08: 厂商已经确认,细节仅向厂商公开
2015-09-18: 细节向核心白帽子及相关领域专家公开
2015-09-28: 细节向普通白帽子公开
2015-10-08: 细节向实习白帽子公开
2015-10-23: 细节向公众公开
简要描述:
A:我去百合网相亲了
B:咋样?结果如何? 找到了没有?
A:我找到了他们的bug
B:。。。。。。。
详细说明:
入口 http://oa.baihe.com:7788/
Jboss未授权访问
Shell地址
http://oa.baihe.com:7788/is/
root权限 接下来就是挂个代理
开始~
漏洞证明:
内网打印鸡 挺多的:)
内网好多jboss 成功getshell
JIRA 平台弱口令 test 123456
http://192.168.0.120:8080/secure/Dashboard.jspa
redis 你们公司人员应该懂得。。 数据就不具体截图了
192.168.22.82
192.168.20.234
百合内部接口
hadoop未授权
http://192.168.22.181:8088/cluster hadoop
http://192.168.22.10:8088/cluster hadoop
内部jenkins未授权访问:(
WIndows7 System权限
最后来点你懂得~~
良心保证! 没有拖库:(
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-09-08 16:28
厂商回复:
要增强安全意识
最新状态:
暂无