漏洞概要
关注数(24)
关注此漏洞
漏洞标题:迅雷旗下数个分系统可被入侵
相关厂商:迅雷
提交时间:2012-12-17 23:37
修复时间:2013-01-31 23:37
公开时间:2013-01-31 23:37
漏洞类型:文件上传导致任意代码执行
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-12-17: 细节已通知厂商并且等待厂商处理中
2012-12-18: 厂商已经确认,细节仅向厂商公开
2012-12-28: 细节向核心白帽子及相关领域专家公开
2013-01-07: 细节向普通白帽子公开
2013-01-17: 细节向实习白帽子公开
2013-01-31: 细节向公众公开
简要描述:
迅雷运维存在问题,由于未及时升级打补丁以及权限分割失误等原因,造成旗下数个分系统被入侵.
详细说明:
1, 加多宝活动,上传图片可抓包得到文件真实路径
2,使用nginx解析漏洞直接得到网站权限.
PS,发现这个漏洞跟上报时间有些长,主要是中间有点忙,今天打开看到还没修复,就发上来吧.
漏洞证明:
修复方案:
版权声明:转载请注明来源 伟大娃娃@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2012-12-18 11:29
厂商回复:
已经在紧急处理,几个大马先收了!非常感谢pkav团队!感谢wooyun!
最新状态:
暂无
漏洞评价:
评论
-
2012-12-17 23:43 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
超短的标题,霸气的描述、、、伟大娃娃,消失很久了啊。。。
-
2012-12-17 23:48 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
看见截图了。。碉堡了。。要求送迅雷vip永久会员一个
-
2012-12-17 23:48 |
心伤的瘦子 ( 普通白帽子 | Rank:147 漏洞数:21 | 严肃点~此号为虚拟小号,并不存在实体...)
-
2012-12-17 23:56 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-12-18 00:13 |
se55i0n ( 普通白帽子 | Rank:1567 漏洞数:173 )
-
2012-12-18 00:24 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-12-18 00:35 |
伟大娃娃 ( 普通白帽子 | Rank:130 漏洞数:10 | 改变世界)
@xsser 能不能在发漏洞的时候改成可视化编辑器啊,FCK就不错.
-
2012-12-18 08:24 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-12-18 08:26 |
Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)
@鬼魅羊羔 我看成如果有个视频就好做爱了...我承认我思想邪恶..
-
2012-12-18 08:30 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-12-18 12:55 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2013-01-07 11:31 |
se55i0n ( 普通白帽子 | Rank:1567 漏洞数:173 )
-
2013-01-07 20:22 |
蓝风 ( 普通白帽子 | Rank:125 漏洞数:25 | 崬汸慾哓 嗼檤焄垳皁 沓猵圊屾亾沬荖 颩憬...)
-
2013-01-18 22:37 |
漠惘 ( 路人 | Rank:6 漏洞数:1 | 专注护妹三十年,没有高潮不要钱!)
-
2013-02-01 09:13 |
笨小孩 ( 实习白帽子 | Rank:50 漏洞数:7 | 逆水行舟,不进则退。)