当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0160191

漏洞标题:中国第一汽车某站反序列化命令执行影响多台内网主机安全

相关厂商:中国第一汽车集团公司

漏洞作者: 路人甲

提交时间:2015-12-11 10:59

修复时间:2016-01-23 15:16

公开时间:2016-01-23 15:16

漏洞类型:命令执行

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-11: 细节已通知厂商并且等待厂商处理中
2015-12-11: 厂商已经确认,细节仅向厂商公开
2015-12-21: 细节向核心白帽子及相关领域专家公开
2015-12-31: 细节向普通白帽子公开
2016-01-10: 细节向实习白帽子公开
2016-01-23: 细节向公众公开

简要描述:

RT

详细说明:

http://qmqty.faw.com.cn:8080/qcbin/

10.png


11.png


域名属于中国第一汽车集团无疑!
采用jboss中间件,存在最新的JAVA反序列化命令执行漏洞!
administrator权限!

12.png


内网IP,可进一步威胁内网安全!

13.png


内网多台主机受影响

服务器名称            注释
-------------------------------------------------------------------------------
\\ADMIN-PC
\\BI-VSS
\\COMPUTER
\\CSSERVER
\\DMS-Q3-TAG
\\DSERPSERVER
\\EMAIL
\\FDPDEMO
\\FFMSERVER
\\FIP-BM-APP-D01
\\FIP-BM-D-BITE-1
\\FIP-BM-DB-D01
\\FIP-SA-D-APP01
\\FIP-SA-D-DB01
\\GHBAPP ghbapp
\\HP ghb-hpdb
\\HRAPP2 hrapp2
\\IDS
\\MXLXTNSTHNHRUTQ
\\PC6
\\PMW_PDM
\\QM-8424FF7CBA08
\\QM-VVV
\\QWERTYAS
\\SCMDELLB
\\SVCTAG-8HMCK2X
\\SVCTAG-9HMCK2X
\\SVCTAG-H8DZW2X
\\SVCTAG-QCAPPOLD
\\TDS-SERVER05
\\TEST
\\UTP-BI-D-BI01
\\UTP-ESB-OSB-D-D
\\VSSTEST
\\WIN-063JDP5N6CJ
\\WIN-1HNPN4AVI14
\\WIN-1LOMXVYD1FC
\\WIN-A4BQ1IPGFMK
\\WIN-CINPDAQUN2P
\\WIN-FFMSERVER
\\WIN-NEITL2HGVNQ
\\WIN-OM3V18PBHQH
\\WIN-QQGLSJ4QM96
\\WIN-RG0JJ2SGRGE
\\WIN-RR6ECRB0SAA
\\WIN-T55I2B2FEVH
\\WIN2003-COQC
\\WIN2008-COOPERA
\\WIN2008-VSS
\\WIN2008-VSSFORO
\\WIN2012-SHARE
\\WIN7-TEST-PC
\\WINA189V1RQMPB
\\WINDOWS-3UFPOB9
\\ZXFWB-REPOSITOR
命令成功完成。


未深入,仅作危害证明!

漏洞证明:

修复方案:

最新的JAVA反序列化命令执行漏洞,求20rank!

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-12-11 13:05

厂商回复:

已经提交运维单位进行防护。

最新状态:

暂无