当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-020007

漏洞标题:多家单位深信服设备敏感文件下载(补丁不及时),可成功控制设备 (2)

相关厂商:多家政府相关单位

漏洞作者: leaf

提交时间:2013-03-13 14:50

修复时间:2013-04-27 14:51

公开时间:2013-04-27 14:51

漏洞类型:系统/服务运维配置不当

危害等级:高

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-03-13: 细节已通知厂商并且等待厂商处理中
2013-03-13: 厂商已经确认,细节仅向厂商公开
2013-03-23: 细节向核心白帽子及相关领域专家公开
2013-04-02: 细节向普通白帽子公开
2013-04-12: 细节向实习白帽子公开
2013-04-27: 细节向公众公开

简要描述:

多家单位深信服设备敏感文件下载(补丁不及时),可成功控制设备!
另:厂商有重大漏洞通告么?

详细说明:

湖北省信访局

https://xinfang.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


陕西省水利厅

https://sxmwr.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


陕西省体育局

https://sxty.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


河北省住房与城乡建设厅

https://hb-cec.com/tmp/updateme/sinfor/ad/sys/sys_user.conf


石家庄市委宣传部

https://sjzxc.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


河南省教育厅

https://haedu.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


湖北省司法厅

https://hbsf.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf


湖北省民族宗教事务委员会

https://hbmzw.gov.cn/tmp/updateme/sinfor/ad/sys/sys_user.conf

漏洞证明:

11.jpg


22.jpg


33.jpg


44.jpg


55.jpg


66.jpg


77.jpg


88.jpg

修复方案:

火速打补丁!

版权声明:转载请注明来源 leaf@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2013-03-13 16:31

厂商回复:

对于已经确认存在的,13日下午下发给CNCERT各分中心,包括:陕西、江苏、山西、河北分中心。
按已知应用软件漏洞进行评分,rank 15

最新状态:

2013-03-14:深信服公司(北京方面)已经作出积极响应,周一会与其详细会商处置情况。


漏洞评价:

评论

  1. 2013-03-13 14:51 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    日了 来次大的一次提交完啊

  2. 2013-03-13 14:53 | leaf ( 普通白帽子 | Rank:948 漏洞数:121 | 真的没影响么?)

    @xsser 批量整理ing...一会再提一次不提了,太多了...

  3. 2013-03-13 14:54 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @leaf 嗯 整个过程还有扫描程序一次提了完事了..

  4. 2013-03-13 14:54 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    @xsser 一次提交完了 怎么刷Rank

  5. 2013-03-13 14:55 | cncert国家互联网应急中心(乌云厂商)

    刷分的来了,不过这个会给20

  6. 2013-03-13 14:55 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @cncert国家互联网应急中心 .......

  7. 2013-03-13 15:06 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    悟空,你又调皮了。

  8. 2013-03-13 15:14 | 点点 ( 普通白帽子 | Rank:214 漏洞数:38 | 准备申请سمَـَّوُوُحخ ̷̴̐...)

    @xsser 剑心大牛 刚提交的漏洞 求通过

  9. 2013-03-13 15:40 | leaf ( 普通白帽子 | Rank:948 漏洞数:121 | 真的没影响么?)

    @xsser 大结局 已经提交...

  10. 2013-03-13 16:18 | 小鸡鸡 ( 实习白帽子 | Rank:40 漏洞数:10 )

    围观下 膜拜下!

  11. 2013-04-12 16:40 | 陌路 ( 路人 | Rank:8 漏洞数:5 | 安全爱好者!)

    多次提交不是才会多给rank吗 哈哈 这个赞 下次就这么办