漏洞概要
关注数(24)
关注此漏洞
漏洞标题:中国移动飞信存在Struts2命令执行漏洞
提交时间:2012-06-28 16:01
修复时间:2012-08-12 16:01
公开时间:2012-08-12 16:01
漏洞类型:命令执行
危害等级:中
自评Rank:8
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2012-06-28: 细节已通知厂商并且等待厂商处理中
2012-06-28: 厂商已经确认,细节仅向厂商公开
2012-07-08: 细节向核心白帽子及相关领域专家公开
2012-07-18: 细节向普通白帽子公开
2012-07-28: 细节向实习白帽子公开
2012-08-12: 细节向公众公开
简要描述:
中国移动飞信存在Struts2命令执行漏洞。网页用手机打开或在wap浏览器打开。
详细说明:
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:4
确认时间:2012-06-28 16:48
厂商回复:
CNVD确认漏洞情况,事件为第N次报送,rank 4
最新状态:
暂无
漏洞评价:
评论
-
2012-06-28 16:09 |
Jannock ( 核心白帽子 | Rank:2278 漏洞数:204 | 关注技术与网络安全(招人中,有兴趣请私信...)
这个又来了,太多相同了吧!Struts2搜索工具泛滥了?
-
2012-06-28 16:19 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
-
2012-06-28 16:19 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
-
2012-06-28 16:27 |
低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)
@Jannock - - 目测快了~~人家不补 我们只能一直发~
-
2012-06-28 16:28 |
低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)
-
2012-06-28 16:28 |
kEvin1986 ( 普通白帽子 | Rank:102 漏洞数:6 | $ ? #)
strutsyun...lol...验证码: WoCa
-
2012-06-28 16:35 |
Jannock ( 核心白帽子 | Rank:2278 漏洞数:204 | 关注技术与网络安全(招人中,有兴趣请私信...)
@低调的瘦子 人家今天才有人发,你也等多两天吧。。。@-@
-
2012-06-28 16:36 |
低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)
@Jannock - - 我搜索下没人发飞信的嘛~~偶尔刷下Rank值也不错的
-
2012-06-28 17:20 |
imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )
-
2012-06-28 18:02 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
@imlonghao 没办法,移动这么大的公司,这么大的用户量,估计连一个漏洞响应部门都没有,一个漏洞弄过去,1个月还不知道能不能搞好,说不定还有N+1次。。 重复提交倒没什么,只是痛心乌云就这样被重复内容摧残了。要像discuz那样,有个帖子合并功能,把一样的漏洞合并起来就好了。不过那样需要的管理人力也太大了,真是不好解决。
-
2012-06-28 18:10 |
imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )
-
2012-06-28 18:41 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-06-28 18:44 |
imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )
@xsser 我说的是漏洞合并,对了,我短信息给你的怎样。
-
2012-06-28 18:50 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-06-28 19:12 |
shine ( 普通白帽子 | Rank:831 漏洞数:77 | coder)
是不是需要哥,再帮帮中国移动组建或完善信息与网络安全部门?
-
2012-06-28 19:17 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
@gainover 周末的时候测了移动全国有20多个站都有问题,已经批量提交给中国移动集团公司,并报告了其某部门的一个处长。等等看吧,几天内处理完这样的速度我看暂时还没有。
-
2012-06-28 19:19 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@cncert国家互联网应急中心 cert应该和乌云一起发个全国通告,什么是安全态势,乌云就是指示标啊
-
2012-06-28 19:30 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
@cncert国家互联网应急中心 我觉得这种反复通报的给 1 rank 即可。
-
2012-06-28 19:30 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
-
2012-06-28 20:18 |
Henry:bobo ( 普通白帽子 | Rank:104 漏洞数:22 | 本胖吊!~又高又肥2个奶奶像地雷)
-
@xsser 这个会考虑,可是如果仅仅发一个关于Struts 存在高危漏洞的通报意义不大,而直接点名的话又暴露目标,咋办?目前,CERT已经向政府和重要信息系统(若干行业)发了通报。