漏洞概要
关注数(24)
关注此漏洞
漏洞标题:国家开发银行资金平台系统爆源码
提交时间:2012-02-23 20:21
修复时间:2012-04-08 20:21
公开时间:2012-04-08 20:21
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2012-02-23: 细节已通知厂商并且等待厂商处理中
2012-02-24: 厂商已经确认,细节仅向厂商公开
2012-03-05: 细节向核心白帽子及相关领域专家公开
2012-03-15: 细节向普通白帽子公开
2012-03-25: 细节向实习白帽子公开
2012-04-08: 细节向公众公开
简要描述:
国家开发银行资金平台系统爆源码+列目录
没有授权.不敢进一步渗透.
详细说明:
老洞.url后面加%20爆源码.再加上本身存在列目录.问题十分严重
爆源码
http://210.75.220.81/index.jsp%20
列目录
http://210.75.220.81/common/
http://210.75.220.81/jsp/
漏洞证明:
http://210.75.220.81/jsp/system/User/changePassword.jsp%20
源码如下
修复方案:
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:4
确认时间:2012-02-24 11:13
厂商回复:
CNVD确认目录遍历漏洞,但url+%20方式未复现源代码泄露情况,后续继续跟踪。
CNVD对目录遍历漏洞评分如下:
基本得分CVSS:(AV:R/AC:L/Au:NR/C:P/A:N/I:N/B:N) score:4.96(中危)
技术难度系数:0.9(较易)
影响危害系数:1.0(一般)
CNVD综合评分:4.96*0.9*1.0=4.46
最新状态:
暂无
漏洞评价:
评论
-
2012-02-23 21:21 |
xiya ( 路人 | Rank:5 漏洞数:1 )
-
2012-02-23 21:57 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-02-23 22:32 |
乌龟 ( 路人 | Rank:3 漏洞数:1 | 网络安全爱好者)
-
2012-02-23 23:42 |
popok ( 普通白帽子 | Rank:117 漏洞数:24 | nothing)
-
2012-02-24 02:12 |
xiya ( 路人 | Rank:5 漏洞数:1 )
@only_guest 最近天天挖这些东西啊... 哈哈~
-
2012-02-24 02:18 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-02-24 09:15 |
leehenwu ( 普通白帽子 | Rank:194 漏洞数:24 | 撸·啊·撸)
-
2012-02-29 17:13 |
神刀 ( 路人 | Rank:23 漏洞数:3 | www.shellsec.com内射那么牛,虾米没妹子?)
-
2012-03-27 20:40 |
_Evil ( 普通白帽子 | Rank:418 漏洞数:59 | 万事无他,唯手熟尔。农民也会编程,别指望天...)
-
2012-04-08 22:22 |
possible ( 普通白帽子 | Rank:373 漏洞数:32 | everything is possible!)
-
2012-04-10 18:52 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
外部关联:http://wenku.baidu.com/view/a3df4afcaef8941ea76e05db.html (jsp安全)
-
2012-04-12 12:27 |
_Evil ( 普通白帽子 | Rank:418 漏洞数:59 | 万事无他,唯手熟尔。农民也会编程,别指望天...)