漏洞概要
关注数(24)
关注此漏洞
漏洞标题:朵唯女性手机,BBS的webshell,用户数据泄露
提交时间:2012-10-22 14:34
修复时间:2012-12-06 14:34
公开时间:2012-12-06 14:34
漏洞类型:成功的入侵事件
危害等级:低
自评Rank:5
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2012-10-22: 积极联系厂商并且等待厂商认领中,细节不对外公开
2012-12-06: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
若干月前朵唯女性手机的主站存在注入漏洞,被黑。若干天前有同学发了朵唯新版的注入漏洞。今天清理手头的shell发现这网站的shell居然还在。
详细说明:
之前是php的注入漏洞,可以直接loadfile,被黑。目录权限设置不严格,直接导致BBS等分站被留shell。同时知道主站被黑了居然同一服务器上的其他网站没有做检测和清理,同时没有换mysql密码,这意识。这基本所有的用户信息都暴露了。
漏洞证明:
修复方案:
修改mysql密码,彻底清理shell,设置服务器目录访问的安全权限。
漏洞回应
漏洞评价:
评论
-
2012-10-22 17:35 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
朵唯的还有人提交?木有人理的,数据库都被脱了多少次了。。
-
2012-10-22 17:54 |
疯狂的dabing ( 实习白帽子 | Rank:33 漏洞数:9 | Hehe is golden.)
-
2012-10-22 17:55 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-10-22 17:56 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
@疯狂的dabing 上个星期还测试过,以前的root权限注入点,依然存在。。朵唯明显的不过了。。
-
2012-10-23 09:45 |
夜猫子 ( 路人 | Rank:16 漏洞数:4 | 找啊找啊找朋友)
-
2012-10-24 08:45 |
I am XiaoM ( 路人 | Rank:3 漏洞数:4 | 看着大家的Rank我深深被伤了...)
-
2012-10-24 08:47 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-10-24 10:40 |
疯狂的dabing ( 实习白帽子 | Rank:33 漏洞数:9 | Hehe is golden.)
@I am XiaoM @鬼魅羊羔 哎,以前在乌云就是看看不说话,最近要找工作了,有个乌云ID能加点分,于是就提交了这么个。。。别围观了,我都不好意思了
-
2012-10-25 20:23 |
I am XiaoM ( 路人 | Rank:3 漏洞数:4 | 看着大家的Rank我深深被伤了...)
-
2012-12-06 14:36 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:101 )
-
2012-12-06 15:36 |
El4pse ( 路人 | Rank:29 漏洞数:7 | 世界上从来没有不可能这几个字,可不可能完...)
N久前的了六月份的时候已经躺在我的菜刀里了,貌似当时还被人做了黑帽了。。什么暗黑的
-
2014-02-20 09:01 |
hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)