漏洞概要
关注数(24)
关注此漏洞
漏洞标题:某省学籍系统命令执行漏洞(中小学生外加幼儿园小朋友的学籍信息侧漏)
相关厂商:某省
提交时间:2013-07-23 11:38
修复时间:2013-09-06 11:39
公开时间:2013-09-06 11:39
漏洞类型:命令执行
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2013-07-23: 细节已通知厂商并且等待厂商处理中
2013-07-27: 厂商已经确认,细节仅向厂商公开
2013-08-06: 细节向核心白帽子及相关领域专家公开
2013-08-16: 细节向普通白帽子公开
2013-08-26: 细节向实习白帽子公开
2013-09-06: 细节向公众公开
简要描述:
RT~想看哪个孩子照片都可以!!望xsser好生处理,不然便宜黑产了~~拒绝跨省~
详细说明:
XX省学籍管理系统地址:http://218.77.*.*:8001/LoginExtMenuAction.action
存在ST2漏洞,通过上传jsp脚本找到数据库连接信息及后台账号密码。
然后登录系统,可查看全海南省中小学生及幼儿园的所有学籍信息,并可更改学生成绩等等!!
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:9
确认时间:2013-07-27 18:41
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2013-07-23 11:39 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
-
2013-07-23 11:42 |
erevus ( 普通白帽子 | Rank:177 漏洞数:31 | Hacked by @ringzero 我錯了)
-
2013-07-23 12:03 |
mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)
-
2013-07-23 13:21 |
啦绯哥 ( 普通白帽子 | Rank:107 漏洞数:20 )
-
2013-07-23 17:58 |
刺刺 ( 普通白帽子 | Rank:603 漏洞数:52 | 真正的安全并不是技术,而是人类善良的心灵...)
wooyun上牛人太多了,你的描述不应该这样清楚,比如“某省教育厅某个业务系统漏洞”,漏洞类型:补丁更新不及时,这样的话,我这样的菜鸟就猜不到了,不过cncert国家互联网应急中心确认的时候说提交给XX省分中心处理,就把“某省”给暴露了……呵呵,本人就在“某省”
-
2013-07-23 19:52 |
低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)
-
2013-07-23 19:52 |
低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)
-
2013-07-23 22:11 |
小杨 ( 路人 | Rank:22 漏洞数:4 | 。)
-
2013-07-28 17:12 |
有妹子送上 ( 实习白帽子 | Rank:89 漏洞数:28 | 杭州最帅的男人)
-
2013-09-12 16:25 |
脚本小伙 ( 实习白帽子 | Rank:52 漏洞数:15 | 小书童)
-
2013-09-12 17:24 |
ty4z2008 ( 路人 | Rank:21 漏洞数:5 | Web与数据库习者)
如果没有猜错这个应该是海南的,218.77的ip开头,然后管理帐号应该是hnxjadmin马赛克不完整
-
2013-09-12 17:40 |
刺刺 ( 普通白帽子 | Rank:603 漏洞数:52 | 真正的安全并不是技术,而是人类善良的心灵...)
@ty4z2008 人家详细说明里面不是说了是海南省了么,你很着急赶路么,呵呵
-
2013-09-13 18:07 |
ty4z2008 ( 路人 | Rank:21 漏洞数:5 | Web与数据库习者)