漏洞概要
关注数(24)
关注此漏洞
漏洞标题:国家超级计算机某中心存在多处漏洞(可getshell)
提交时间:2016-01-17 10:08
修复时间:2016-02-27 11:49
公开时间:2016-02-27 11:49
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2016-01-17: 细节已通知厂商并且等待厂商处理中
2016-01-18: 厂商已经确认,细节仅向厂商公开
2016-01-28: 细节向核心白帽子及相关领域专家公开
2016-02-07: 细节向普通白帽子公开
2016-02-17: 细节向实习白帽子公开
2016-02-27: 细节向公众公开
简要描述:
国家超级计算机某中心存在多处漏洞(可getshell)(可内网漫游)
详细说明:
国家超级计算沙中心2010年10月由科技部批准组建,成为继天津和深圳之后获批建设的第三家国家级超级计算中心。 2010年11月28日,以“天河一号”为计算设备的国家超级计算长沙中心在湖南大学正式奠基 。2014年11月04日,国家超级计算长沙中心在湖南大学正式运营。“国家超级计算长沙中心”是经科技部批准的信息化建设重大项目。国家超级计算长沙中心选址湖南大学校区内,采用国防科技大学“天河一号”高性能计算机,按每秒1000万亿次运算能力规划建设,总投资7.2亿元。
偶然浏览到国家超级计算机长沙中心 http://nscc.hnu.edu.cn/
检测之:
http://nscc.hnu.edu.cn/Article_NoticeList.aspx?id=13
http://nscc.hnu.edu.cn/Article_NewsList.aspx?id=14
http://nscc.hnu.edu.cn/Article_ApplyList.aspx?id=4
三处存在SQL注入
【1】sqlmap截图:
【2】DBA权限直接可以执行命令,服务器在内网
【3】数据库信息:
疑似项目信息数据库
未深入
漏洞证明:
sqlmap全过程
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2016-01-18 09:02
厂商回复:
确认并尽快修复
最新状态:
暂无