当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-033156

漏洞标题:某省公安局出入境网命令执行漏洞

相关厂商:某省公安局出入境官方网

漏洞作者: 李旭敏

提交时间:2013-08-01 15:34

修复时间:2013-09-15 15:35

公开时间:2013-09-15 15:35

漏洞类型:命令执行

危害等级:中

自评Rank:10

漏洞状态:已交由第三方合作机构(广东省信息安全测评中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-08-01: 细节已通知厂商并且等待厂商处理中
2013-08-01: 厂商已经确认,细节仅向厂商公开
2013-08-11: 细节向核心白帽子及相关领域专家公开
2013-08-21: 细节向普通白帽子公开
2013-08-31: 细节向实习白帽子公开
2013-09-15: 细节向公众公开

简要描述:

坐等查水表·

详细说明:

http://www.gdcrj.com/gdcrjwsyy/index.do
-->>ls /opt/tomcat6/webapps/gdcrjwsyy/
-l
total 136
drwxr-xr-x 2 root root 4096 Feb 28 18:24 META-INF
drwxr-xr-x 5 root root 4096 Feb 28 18:26 WEB-INF
drwxr-xr-x 2 root root 4096 Feb 28 18:20 commons
drwxr-xr-x 2 root root 4096 Feb 28 18:20 css
drwxr-xr-x 2 root root 20480 Feb 28 18:22 dictionary
drwxr-xr-x 2 root root 4096 Jun 29 00:06 dj
drwxr-xr-x 2 root root 4096 Jun 18 11:21 down
-rw-r--r-- 1 root root 984 Feb 28 18:05 error.jsp
-rw-r--r-- 1 root root 4096 Jun 18 22:23 ga.html
-rw-r--r-- 1 root root 3826 Jun 28 22:43 ga_dj.html
-rw-r--r-- 1 root root 716 Aug 1 15:23 guige.jsp
-rw-r--r-- 1 root root 4345 Jun 17 22:45 gz_ga.html
-rw-r--r-- 1 root root 3785 Jun 18 22:23 gz_ptxy.html
-rw-r--r-- 1 root root 4228 Jun 18 22:23 gz_tw.html
drwxr-xr-x 2 root root 4096 Mar 5 11:04 gz_wsyysq
drwxr-xr-x 7 root root 4096 Jun 29 11:53 images
drwxr-xr-x 2 root root 4096 Feb 28 18:24 include
-rw-r--r-- 1 root root 177 Feb 28 18:05 index.jsp
-rw-r--r-- 1 root root 1708 Feb 28 18:05 info.html
drwxr-xr-x 5 root root 4096 Mar 4 17:53 js
-rw-r--r-- 1 root root 3701 Jun 18 22:23 ptxy.html
-rw-r--r-- 1 root root 1465 Feb 28 18:05 remind.jsp
-rw-r--r-- 1 root root 6 Aug 1 15:21 robots.txt
-rw-r--r-- 1 root root 4103 Jun 18 22:23 tw.html
-rw-r--r-- 1 root root 6288 Jun 29 22:55 wsyyindex.jsp
drwxr-xr-x 2 root root 4096 Mar 5 11:05 wsyysq

漏洞证明:

http://www.gdcrj.com/gdcrjwsyy//wooyun.txt

3.jpg

修复方案:

不给糖果就捣乱!

版权声明:转载请注明来源 李旭敏@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:5

确认时间:2013-08-01 15:52

厂商回复:

感谢您的支持,我们会尽快处理相关问题。

最新状态:

暂无


漏洞评价:

评论

  1. 2013-08-01 15:49 | 一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)

    难道是广东某地的?

  2. 2013-08-01 15:52 | X防部 ( 普通白帽子 | Rank:487 漏洞数:137 )

    ST2的小漏洞都能放到首页?不都是走小漏洞流程吗?@疯狗 那我发的是不是都应该在首页了 都是省厅级别的

  3. 2013-08-01 16:15 | 一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)

    果然是广东某地,之前有扫到,没水表,就丢了