漏洞概要
关注数(24)
关注此漏洞
漏洞标题:某cdn商服务器统一配置失误可影响腾讯360战网征途等公司
提交时间:2015-03-06 18:38
修复时间:2015-04-20 18:40
公开时间:2015-04-20 18:40
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-03-06: 细节已通知厂商并且等待厂商处理中
2015-03-11: 厂商已经确认,细节仅向厂商公开
2015-03-21: 细节向核心白帽子及相关领域专家公开
2015-03-31: 细节向普通白帽子公开
2015-04-10: 细节向实习白帽子公开
2015-04-20: 细节向公众公开
简要描述:
某cdn商服务器统一配置失误可影响腾讯360战网征途等公司
就目前发现的看,可影响腾讯视频、360安全卫士更新、魔兽世界更新 、征途更新、11对战平台更新、昆仑游戏更新、等等。
详细说明:
http://www.dnion.com/
帝联cdn
上海帝联信息科技股份有限公司是一家致力于专业提供互联网平台服务的高科技企业,总部位于上海,注册资金4800万。2014年12月,公司正式在新三板(全国中小企业股份转让系统)挂牌,公司证券简称:帝联科技,证券代码:831402。帝联科技依靠雄厚的资本实力、凭借敏锐的市场嗅觉和对互联网新一代业务的独特理解、利用丰富的运营经验和强大的销售力量迅速拓展互联网IDC以及CDN业务,先后在北京、广州、深圳、南通、成都、长沙等地设立了多个分公司及办事处,500多名员工,在IDC互联网数据中心、CDN内容分发网络的平台搭建、运营以及互联网增值业务拓展等方面具备丰富经验并拥有众多成功案例,综合实力居行业前列
cdn服务器的1863和843端口统一存在配置失误导致root权限的任意文件读取
下面收集了几十个ip证明。
mac的curl升级后../转义了 下来 个小脚本
对收集到的ip进行分析 绑定的域名有
360更新域名
魔兽世界更新域名
漏洞证明:
rtmp直播分发统计
无法进行一一深入 仅证明漏洞
修复方案:
版权声明:转载请注明来源 杀器王子@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:14
确认时间:2015-03-11 11:35
厂商回复:
最新状态:
暂无