当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-04915

漏洞标题:京东商城内部网络可以被渗透

相关厂商:京东商城

漏洞作者: solihat

提交时间:2012-02-29 16:05

修复时间:2012-03-05 16:06

公开时间:2012-03-05 16:06

漏洞类型:命令执行

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-02-29: 细节已通知厂商并且等待厂商处理中
2012-03-05: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

京东商城某分站存在远程代码执行漏洞,可以获取root权限,进而渗透内部网络

详细说明:

京东商城用于降价提醒的服务器notify.home.360buy.com存在Apache Struts2远程代码执行漏洞,可以权限提升至root。进而渗透包括主站在内的内部网络,获取用户敏感信息(本人未进行尝试,点到为止)



漏洞证明:



修复方案:

升级Struts2,你懂的

版权声明:转载请注明来源 solihat@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-03-05 16:06

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2012-02-29 16:08 | 小威 ( 普通白帽子 | Rank:492 漏洞数:76 | 活到老,学到老!)

    这个有点意思

  2. 2012-02-29 16:21 | 顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)

    话说,小心和上次那位一样

  3. 2012-02-29 16:33 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    我也觉得很危险

  4. 2012-02-29 16:39 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    希望这次京东厚道一点,不要扣高帽子,不然白帽子都等死。未经过授权的安全测试,都存在风险。怕怕怕

  5. 2012-02-29 16:42 | Vi0lent ( 普通白帽子 | Rank:131 漏洞数:14 | hello~)

    @zeracker 介个,其实厂商也没有那么可怕.主要是在于沟通

  6. 2012-02-29 16:47 | shine 认证白帽子 ( 普通白帽子 | Rank:831 漏洞数:77 | coder)

    主要是,相比每次跨省的所需成本!还不如送礼物!

  7. 2012-02-29 16:49 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    有危险

  8. 2012-02-29 17:04 | 天行健 ( 路人 | Rank:20 漏洞数:3 | 业余信息安全爱好者,没事了玩一玩)

    哥们,注意安全呀,京东的系统有漏洞也少动呀,小心给你跨省了,咱挖洞不容易,可别搭上身家性命呀

  9. 2012-02-29 17:05 | 汉时明月 ( 实习白帽子 | Rank:40 漏洞数:6 | ‮......核审在正名签 :)

    这个可以看看

  10. 2012-02-29 17:27 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    洞主没有去要求5毛钱吧 京东擅长设置套子啊

  11. 2012-02-29 17:38 | Jannock 认证白帽子 ( 核心白帽子 | Rank:2278 漏洞数:204 | 关注技术与网络安全(招人中,有兴趣请私信...)

    感觉到有杀气。。。。

  12. 2012-02-29 17:54 | only_guest 认证白帽子 ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)

    京东要是在那么做..估计就有公愤了.

  13. 2012-02-29 17:55 | 123luckydog ( 路人 | Rank:3 漏洞数:4 | 合作请拨打24小时热线:4008-517-517)

    上次抓到一个从京东下订单到中国移动手机支付成功,中间不需要输入任何密码的bug,结果10086反馈给我的消息是京东的BUG。现在看你们评论,幸亏我是向中国移动反馈的哈

  14. 2012-02-29 17:57 | 疏懒 ( 普通白帽子 | Rank:359 漏洞数:42 | 不能尽如人意,但求知足常乐~!)

    此洞要火~

  15. 2012-02-29 18:31 | 疯狂 ( 普通白帽子 | Rank:239 漏洞数:30 | 桃李春风一杯酒莲湖夜雨八年灯)

    搬个板凳围观。。。。。。

  16. 2012-02-29 18:45 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @123luckydog 鄙视 补上来吧

  17. 2012-02-29 18:53 | tpu01yzx ( 实习白帽子 | Rank:58 漏洞数:8 | test)

    准备好出国的飞机票了吗?

  18. 2012-02-29 19:44 | 路人乙 ( 普通白帽子 | Rank:147 漏洞数:29 | 中国移动不厚道,说给礼品也不给!)

    不早就被渗透了么?不是说还有内部论坛什么的么?

  19. 2012-02-29 19:48 | 疏懒 ( 普通白帽子 | Rank:359 漏洞数:42 | 不能尽如人意,但求知足常乐~!)

    感觉杀气更重了...

  20. 2012-02-29 23:26 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    小心京东挖个坑等着你掉进去...

  21. 2012-03-01 07:06 | Jian(64bit) ( 实习白帽子 | Rank:65 漏洞数:15 | 世界上有10种人,懂二进制的和不懂的.)

    @123luckydog 2个漏洞 Rank 2 好霸气

  22. 2012-03-01 07:21 | solihat ( 路人 | Rank:10 漏洞数:3 | white hat,webapp security)

    @xsser 请问如何删除自己发布的漏洞??我就怕京东商城忽略了,然后公开,导致被乱搞

  23. 2012-03-01 09:39 | 天行健 ( 路人 | Rank:20 漏洞数:3 | 业余信息安全爱好者,没事了玩一玩)

    @solihat 貌似在乌云是不删除漏洞的....

  24. 2012-03-01 10:05 | softbug ( 实习白帽子 | Rank:66 漏洞数:10 | 为人类设计最好的软件,解放人的双手,一起...)

    真替楼主担心,什么漏洞不去找,你非去找京东,真的是。没有看新闻报道吗?遇到京东的乌云漏洞我一般跳过不看。

  25. 2012-03-01 10:10 | ubuntu ( 普通白帽子 | Rank:148 漏洞数:12 | 一切皆有可能……)

    这次可别进去了……那样干,白帽子就没法混下去了……

  26. 2012-03-01 10:16 | 凤凰 ( 路人 | Rank:15 漏洞数:6 | 涅磐)

    @ubuntu “ Rank:55 漏洞数:2 ”怎么搞的?不是最高20吗?我out了?

  27. 2012-03-01 10:36 | ubuntu ( 普通白帽子 | Rank:148 漏洞数:12 | 一切皆有可能……)

    @凤凰 不知道呢

  28. 2012-03-01 11:11 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @solihat 没事,这个不怕,按流程走,他们要是再jjyy,乌云也没有开的意义了,我用所有的资源跟他玩到底!!

  29. 2012-03-01 11:17 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    @xsser 哈哈。发飙了。 支持一个,不怕跨省,不怕和谐。飘过。

  30. 2012-03-01 11:18 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    @xsser 霸气外泄啊,哈哈哈哈,其实没必要担心,到时候全部白帽黑帽怒了,都吃不消,哈哈

  31. 2012-03-01 11:43 | 疯狂 ( 普通白帽子 | Rank:239 漏洞数:30 | 桃李春风一杯酒莲湖夜雨八年灯)

    干掉京东!!!!!!!服务器准备中......

  32. 2012-03-01 11:51 | shine 认证白帽子 ( 普通白帽子 | Rank:831 漏洞数:77 | coder)

    @疯狂 恩!我周末要提交的一个洞,正好是一个机房!要不先留着?

  33. 2012-03-01 11:57 | pfdz ( 实习白帽子 | Rank:99 漏洞数:13 | Stay hungry. Stay foolish.)

    @shine 牛X了。。ddos吗?

  34. 2012-03-01 12:02 | shine 认证白帽子 ( 普通白帽子 | Rank:831 漏洞数:77 | coder)

    @pfdz 先看流程结果。楼主真出问题了,我提供资源!attack不限于某一方面,应该是立体的!

  35. 2012-03-01 12:02 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @softbug @zeracker @一刀终情 @顺子 别吓唬人家了 以后大家都不分享了,这样的例子是乌云的底线了,联通也只是个公关而已,京东的270w也是被套出来的,只要按照流程走没事的,只是自己千万不要做违法获利的事情 :)

  36. 2012-03-01 12:39 | icefish ( 普通白帽子 | Rank:104 漏洞数:8 | 欢迎大家和我用邮件进行交流~)

    反正自己多个心眼,证据保存好,搞渗透过了线就很麻烦了。

  37. 2012-03-01 13:58 | 128bit ( 实习白帽子 | Rank:74 漏洞数:7 | May the SHELL be with you)

    @shine 顶

  38. 2012-03-01 13:59 | Z-0ne 认证白帽子 ( 普通白帽子 | Rank:559 漏洞数:38 | 目前专注于工控安全基础研究,工业数据采集...)

    @xsser 支持

  39. 2012-03-01 14:08 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    顶@xsser 内网最好不碰,遇到一个点,能拿下,内网始终都是相对脆弱的,在公司内网,都不好意思开扫描器……

  40. 2012-03-01 14:11 | 我真的不帅 ( 路人 | Rank:19 漏洞数:7 | 今朝有酒今朝醉,天道茫茫何所求)

    哈哈,一早就到这么火辣的消息,那个我心飞翔现在好像还在看守所没出来呢......

  41. 2012-03-01 14:18 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @我真的不帅 公道自在人心吧,如果厂商还是这个态度,就只有走工信部等监管部门了

  42. 2012-03-01 14:44 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    @我真的不帅 悲剧的哥们

  43. 2012-03-01 15:28 | 凤凰 ( 路人 | Rank:15 漏洞数:6 | 涅磐)

    @xsser 支持xsser

  44. 2012-03-01 17:30 | solihat ( 路人 | Rank:10 漏洞数:3 | white hat,webapp security)

    @一刀终情 内网没有碰,我只是发现了漏洞,然后发现有两个内网IP,应该是可以渗透内网的,我没深入去做,点到为止。

  45. 2012-03-01 17:33 | 123luckydog ( 路人 | Rank:3 漏洞数:4 | 合作请拨打24小时热线:4008-517-517)

    @xsser 早就反馈10086,修复了,我用ipad上京东购物,结果显示付款成功才反应过来还没输入密码。吓死我了。

  46. 2012-03-01 17:33 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @solihat 支持你!

  47. 2012-03-01 17:34 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    @solihat 支持!

  48. 2012-03-01 19:29 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    @一刀终情 +1

  49. 2012-03-01 19:47 | 顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)

    @xsser 除非厂商授权wooyun部分核心白帽子合法渗透的权限

  50. 2012-03-01 20:23 | Dit ( 实习白帽子 | Rank:36 漏洞数:2 | 无)

    @xsser 你作为网站的管理者应该正面引导白帽子正规化渗透测试,而不是在这里YY。刚看了一下,京东在乌云的漏洞也不少,为什么就偏偏抓那个人?很多人并没有冷静的分析,而是一味的被一些文章牵着鼻子走。搜索了一会,这里也有一个分析的帖子:bbs.egou.com/thread-1639126-1-1.html 看后我觉得整件事就有可疑,这个人与京东貌似有很深的过节,所以才一直这么执着,所以我暂认为这是他们之间的私事,而这个人很明显带着目的性在这里发表漏洞,只能说这里走进了一位不同类的“白帽子”。我觉得乌云平台管理者应该在网站里规范化一些规定,我们应该做哪些,不应该做哪些,其实所谓渗透测试我想大家都清楚这里面的事,早点制定规章制度也是为了白帽子不卷入风波而受牵连。还有一点我对@xsser说,不要拿工信部来给自己做后台,他们也不希望是这么被人这么说出口的。最后我要等京东出来解释后再开始骂,现在开骂只会被人当枪使。

  51. 2012-03-01 20:32 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    冷静思考很重要!!!

  52. 2012-03-01 20:46 | shine 认证白帽子 ( 普通白帽子 | Rank:831 漏洞数:77 | coder)

    @Dit 楼上我很赞同你理智看待问题,首先我说明我不是安全圈内的人(乌云里面的人我基本没当面见过),你的有些言辞也过于片面及过激了,你是否看清楚xsser评论的本意(我想他是在对白帽子负责,言辞可能是诚恳了点),我想是你自己理解错了。也不知道你是哪边的人。最后,我想说的是,一个所谓电商巨头,连这点小事都摆不平,闹得这么大。这才是我看重的!

  53. 2012-03-01 20:51 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @Dit 你误会我的意思了,我的意思是对于无法沟通的厂商问题只能通过第三方去处理了,不是后台的意思;这里对京东的要求很简单就是沟通和回应,我一直不清楚270w如何来的,直觉觉得这个数字有问题,但是从没有看到过正面回应;谢谢你的建议,我们在制订规则当中:)

  54. 2012-03-01 20:54 | Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)

    @Dit @shine 其实这种事情本来就是很复杂的,我问过京东内部人员,他们都不清楚这件事,我们是追求的一种精神,我们发现漏洞并报告给厂商,如果按流程来,我们并没有错,如果厂商真的还对我们这样那样,我们也没什么好说,一个真的好的厂商,我想做事也是理智的,如果真的躺着也中枪。。。。哎,大家都是有眼的人,如果真像这样的话,就没有白帽子的意义了,不是吗。。连白帽子的自身安全都受到影响,那就真的没白帽子的必要了!!

  55. 2012-03-01 22:51 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    @顺子 这个估计不可能

  56. 2012-03-01 23:07 | 123luckydog ( 路人 | Rank:3 漏洞数:4 | 合作请拨打24小时热线:4008-517-517)

    @Jian(64bit) 初来乍到,不懂事

  57. 2012-03-01 23:38 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    大家静观其变,看厂家怎么说~再加一句,小心类5毛~

  58. 2012-03-01 23:48 | 疯狂 ( 普通白帽子 | Rank:239 漏洞数:30 | 桃李春风一杯酒莲湖夜雨八年灯)

    低调路过......

  59. 2012-03-02 07:39 | Jian(64bit) ( 实习白帽子 | Rank:65 漏洞数:15 | 世界上有10种人,懂二进制的和不懂的.)

    @123luckydog 我没别的意思 就是感觉全是2

  60. 2012-03-02 13:06 | softbug ( 实习白帽子 | Rank:66 漏洞数:10 | 为人类设计最好的软件,解放人的双手,一起...)

    是否应该有一个流程,下面是我虚构的一些想法,虽然不是安全圈里的人,看到大家如此激烈的讨论,所以也抒发一下:1.用一种方式,通过乌云或者第三方机构的审核,成为进入白帽子的门槛。2.xsser与厂商沟通,或者让厂商可以在后台主动选择有能力的白帽子为其厂商做安全检查和渗透。3.其他未选中参与的白帽子,自己做自己的事情,别没事到处去找漏洞。4.白帽子也可以毛序自荐的向厂商推荐自己(白帽子有个人的主页和原创文章栏目)。一切由厂商定夺。5.未经授权,入侵他人网站和服务器的,算是违法了吧,所以,乌云需要一种机制。引导白帽子正规化。大家不能像无头苍蝇一样到处找漏洞,更不能以此为炫耀。6.....感觉改善的地方还有很多。 xsser你觉得呢,比如邀请厂商加入。这样,乌云才可以做大做强,白帽子甚至可以成为一种厂商的兼职安全测试人员。不仅仅可以得到礼物,也有工资哦? 哈哈 。。

  61. 2012-03-02 13:18 | only_guest 认证白帽子 ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)

    @softbug 你这个观点很好`但完全颠覆了乌云的初衷,未经授权入侵网站和服务器是违法的.但乌云的初衷是发现漏洞,而不是对漏洞进行进一步的渗透.如果按照你说的这个模式,完全可以做一个安全威客网,而不是一个漏洞发布平台,或者说是白帽子的聚集地.我们要做的仅仅是发现漏洞,难道说我看到别人口袋上破了个洞,我就一定要摸进去看看里面有什么么?我们要做的只是提醒他你口袋破了个洞.

  62. 2012-03-02 13:31 | softbug ( 实习白帽子 | Rank:66 漏洞数:10 | 为人类设计最好的软件,解放人的双手,一起...)

    @only_guest 这个度不好拿捏,而且也不是白帽子说了算的。

  63. 2012-03-02 14:15 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    @only_guest 同意,点到为止。不用太好奇,对法律,有点敬畏心;对厂商有点慈悲心。厂商也可以稍微大方一点,遇到高危的漏洞,谢意真诚一点~

  64. 2012-03-02 15:48 | 凤凰 ( 路人 | Rank:15 漏洞数:6 | 涅磐)

    @一刀终情 顶,这才是应该有的:平常心

  65. 2012-03-02 17:58 | pfdz ( 实习白帽子 | Rank:99 漏洞数:13 | Stay hungry. Stay foolish.)

    京东怎么还不来。。。

  66. 2012-03-02 18:03 | Jian(64bit) ( 实习白帽子 | Rank:65 漏洞数:15 | 世界上有10种人,懂二进制的和不懂的.)

    @solihat 你要经常出来冒个泡 证明你还在

  67. 2012-03-03 03:07 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    盼望京东啊...

  68. 2012-03-03 09:22 | solihat ( 路人 | Rank:10 漏洞数:3 | white hat,webapp security)

    看来这个漏洞京东也要忽略了,悲摧

  69. 2012-03-05 17:34 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    果断被忽略了。。鸡冻网。

  70. 2012-03-05 17:44 | 蚊虫 ( 实习白帽子 | Rank:36 漏洞数:12 | 我装逼这么牛可还是没妞喜欢我)

    这真热闹,我路过沾沾光

  71. 2012-03-06 02:58 | testcvc ( 路人 | Rank:5 漏洞数:1 | test)

    真的被忽略了……

  72. 2012-03-06 08:44 | etcat ( 普通白帽子 | Rank:149 漏洞数:22 | 0101010101001010101010101010100101010101...)

    呵呵 低调就好,不让真容易出事

  73. 2012-03-06 15:30 | iceks ( 路人 | Rank:4 漏洞数:1 | 你是我的小呀小苹果~)

    低调啊,上次咸阳那个...

  74. 2012-03-06 20:48 | 天鱼 ( 实习白帽子 | Rank:47 漏洞数:5 | 逝去的梦)

    京东居然搞忽略。。。。

  75. 2012-03-06 20:53 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    这个东西肯定不承认啊。承认不完了

  76. 2012-03-07 11:05 | shine 认证白帽子 ( 普通白帽子 | Rank:831 漏洞数:77 | coder)

    老外在XWork的OGNL上纠结了快两年了吧?结果问题越整越多!加上最近那个条件苛刻的远程执行命令,一共有几个了啊?幸好哥不用开源web框架!