漏洞概要
关注数(24)
关注此漏洞
漏洞标题:首家实名制相亲平台我在找你任意命令执行
提交时间:2012-03-15 10:59
修复时间:2012-04-29 11:00
公开时间:2012-04-29 11:00
漏洞类型:系统/服务补丁不及时
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2012-03-15: 积极联系厂商并且等待厂商认领中,细节不对外公开
2012-04-29: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
好吧,为了妹子,wooyun的宅男们赶紧上吧
详细说明:
Hudson版本太低,无用户验证功能,可直接任意执行系统命令
漏洞证明:
http://59.151.1.116:8080/script
反弹shell
修复方案:
漏洞回应
漏洞评价:
评论
-
2012-03-15 11:16 |
梦想肥羊 ( 实习白帽子 | Rank:89 漏洞数:18 | 博客:dnswalk.blog.163.com)
-
2012-03-15 16:54 |
疯狂 ( 普通白帽子 | Rank:239 漏洞数:30 | 桃李春风一杯酒莲湖夜雨八年灯)
-
2012-03-15 17:45 |
瓜瓜 ( 普通白帽子 | Rank:173 漏洞数:25 )
-
2012-03-15 18:23 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
这个标题读得好辛苦,开始以为是“首家实名制相亲平台,我在找你(的)任意命令执行”,后来才知道是“首家实名制相亲平台‘我在找你’任意命令执行” -_-||
-
2012-03-19 15:25 |
liu001 ( 路人 | Rank:2 漏洞数:1 | 业余捉虫队)
-
2012-03-20 00:04 |
Z-0ne ( 普通白帽子 | Rank:559 漏洞数:38 | 目前专注于工控安全基础研究,工业数据采集...)
-
2012-04-29 11:50 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
-
2012-04-30 15:02 |
_Evil ( 普通白帽子 | Rank:418 漏洞数:59 | 万事无他,唯手熟尔。农民也会编程,别指望天...)
-
2012-04-30 19:07 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
@_Evil 不懂Hudson,不懂内网渗透,所以回答不了你了
-
2012-05-01 10:49 |
_Evil ( 普通白帽子 | Rank:418 漏洞数:59 | 万事无他,唯手熟尔。农民也会编程,别指望天...)