漏洞概要
关注数(24)
关注此漏洞
漏洞标题:海底捞Struts2命令执行漏洞大礼包(root权限)
提交时间:2013-08-01 12:06
修复时间:2013-09-15 12:06
公开时间:2013-09-15 12:06
漏洞类型:命令执行
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-08-01: 细节已通知厂商并且等待厂商处理中
2013-08-01: 厂商已经确认,细节仅向厂商公开
2013-08-11: 细节向核心白帽子及相关领域专家公开
2013-08-21: 细节向普通白帽子公开
2013-08-31: 细节向实习白帽子公开
2013-09-15: 细节向公众公开
简要描述:
海底捞Struts2命令执行漏洞大礼包,看清楚了 是大礼包
详细说明:
存在漏洞地址:
http://hi.haidilao.com/pages/haidl/logins/login.action
http://hi.haidilao.com/invitation/queryPost.action
http://hi.haidilao.com/mblog/viewfollow.action
等等....
http://cater.haidilao.com/Cater/toOrderSeatInfo.action
等等很多漏洞地址..这里我就不一一提交了...
直接必应搜索引擎搜索
site:haidilao.com .action
很多的...十几页 = =
好了 赶快修复吧
漏洞证明:
详情见详细说明
修复方案:
版权声明:转载请注明来源 M4sk@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2013-08-01 12:57
厂商回复:
此漏洞我方已高度关注,正在进行修复,礼物申请在走流程,希望能得到完善的解决方案;万分感谢!
最新状态:
暂无
漏洞评价:
评论
-
2013-08-01 12:27 |
xfkxfk ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)
-
2013-08-01 12:32 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 12:32 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 12:33 |
啦绯哥 ( 普通白帽子 | Rank:107 漏洞数:20 )
-
2013-08-01 12:34 |
mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)
-
2013-08-01 12:39 |
xfkxfk ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)
@M4sk 我想拿到shell了再提交,你们提交了就算了,就问下有没有拿到shell,我没成功,不知道是不是姿势不对。
-
2013-08-01 12:41 |
浩天 ( 普通白帽子 | Rank:915 漏洞数:79 | 度假中...)
挑战海底捞的服务底线,自带虾花,哥,我帮您把虾花打碎吧,哥...
-
2013-08-01 12:42 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 12:42 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 12:58 |
园长 ( 普通白帽子 | Rank:134 漏洞数:14 | 你在身边就是缘,缘分写在数据库里面。)
-
2013-08-01 13:03 |
mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)
-
2013-08-01 13:05 |
海底捞(乌云厂商)
-
2013-08-01 13:06 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 13:06 |
mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)
@疯狗 @xsser 怎么我的xss都给我走小厂商?昨天的TOM在线也是走小厂商、
-
2013-08-01 13:10 |
园长 ( 普通白帽子 | Rank:134 漏洞数:14 | 你在身边就是缘,缘分写在数据库里面。)
@M4sk 其实是你的shell在域名后的某个文件夹下,只是你没有找到嘛。
-
2013-08-01 13:15 |
M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2013-08-01 14:20 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-08-01 14:20 |
mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)
@xsser 不是说只有弹窗没登陆的才给走小厂商么
-
2013-09-15 13:52 |
Mosuan ( 普通白帽子 | Rank:449 漏洞数:175 | 尘封此号,不装逼了,再见孩子们。by Mosua...)
@xsser 漏洞虽然含刷分,但是求审核,都十三号提交的了