漏洞概要
关注数(24)
关注此漏洞
漏洞标题:阿里旺旺的一个远程任意代码执行漏洞(发送消息即中)
提交时间:2013-08-03 17:41
修复时间:2013-11-01 17:42
公开时间:2013-11-01 17:42
漏洞类型:远程代码执行
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-08-03: 细节已通知厂商并且等待厂商处理中
2013-08-05: 厂商已经确认,细节仅向厂商公开
2013-08-08: 细节向第三方安全合作伙伴开放
2013-09-29: 细节向核心白帽子及相关领域专家公开
2013-10-09: 细节向普通白帽子公开
2013-10-19: 细节向实习白帽子公开
2013-11-01: 细节向公众公开
简要描述:
阿里旺旺远程传文件跨目录漏洞,可以传dll或exe到其他目录,导致命令执行(无需互交,直接发送消息即可)。
详细说明:
本漏洞为发送文件的时候可以写到对方任意目录,攻击者可直接将恶意文件写入其他位置,导致任意代码执行,影响最新版本阿里旺旺(7.21.04C),卖家版同样受影响。
同时程序内部虽有安全检查,如过滤危险后缀名,但可以被攻击者绕过,以做到不需要用户交互即可触发,只需发送消息即可。
漏洞证明:
可指定要发送的文件名
点击确认按钮,数秒钟后对方目录下会发现发送成功的文件
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2013-08-05 11:13
厂商回复:
感谢你对我们的支持与关注,该问题我们正在修复中~~
最新状态:
暂无
漏洞评价:
评论
-
2013-08-03 17:44 |
有妹子送上 ( 实习白帽子 | Rank:89 漏洞数:28 | 杭州最帅的男人)
-
2013-08-03 17:47 |
360安全卫士 ( 路人 | Rank:10 漏洞数:1 | 360安全卫士就是好)
-
2013-08-03 18:12 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
-
2013-08-03 18:21 |
fuck360 ( 实习白帽子 | Rank:36 漏洞数:3 | reboot)
-
2013-08-03 18:22 |
360安全卫士 ( 路人 | Rank:10 漏洞数:1 | 360安全卫士就是好)
@Black Angel @fuck360 你们是要闹哪样呀
-
2013-08-03 18:27 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-08-03 18:38 |
一碗菊花茶 ( 路人 | Rank:20 漏洞数:5 | ,,,。。。,,。。。。,,,。。)
-
2013-08-03 18:38 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
-
2013-08-03 18:38 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
@xsser 我们不是第一对参与搞基的。。http://zone.wooyun.org/content/5576 这里才是。。
-
2013-08-03 18:39 |
0x0F ( 普通白帽子 | Rank:231 漏洞数:60 | 尖刀安全 (JDSec.Com).......................)
-
2013-08-03 18:51 |
360安全卫士 ( 路人 | Rank:10 漏洞数:1 | 360安全卫士就是好)
@Black Angel 没有我的事情,我是看漏洞的
-
2013-08-03 18:55 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
-
2013-08-03 19:41 |
Blueheart ( 路人 | Rank:0 漏洞数:2 | 路人甲乙丙丁)
-
2013-08-03 19:51 |
围剿 ( 路人 | Rank:17 漏洞数:5 | Evil decimal)
-
2013-08-03 20:27 |
一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)
-
2013-08-03 21:01 |
p0di ( 普通白帽子 | Rank:121 漏洞数:17 | 1+1 = 2 ?)
-
2013-08-03 21:15 |
豆芽 ( 路人 | Rank:0 漏洞数:1 | 修行中)
-
2013-08-03 21:44 |
雨夜 ( 普通白帽子 | Rank:207 漏洞数:30 | 别和我谈感情,太伤钱……)
-
2013-08-03 21:54 |
BlackWidow7 ( 实习白帽子 | Rank:58 漏洞数:28 | 屌丝~)
-
2013-08-04 08:46 |
齐迹 ( 核心白帽子 | Rank:784 漏洞数:100 | 一名普通的phper开发者,关注web安全。)
-
2013-08-04 10:38 |
无人知晓 ( 实习白帽子 | Rank:56 漏洞数:7 | 一个苦逼的程序猿)
-
2013-08-04 11:26 |
小威 ( 普通白帽子 | Rank:492 漏洞数:76 | 活到老,学到老!)
-
2013-08-05 10:22 |
123 ( 路人 | Rank:27 漏洞数:3 | 123)
-
2013-08-05 12:00 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-08-05 12:13 |
冉冉升起 ( 路人 | Rank:12 漏洞数:6 | ...)
-
2013-08-05 13:21 |
离开鱼的猫 ( 路人 | Rank:23 漏洞数:8 | 脱裤子放屁)
-
2013-08-07 14:41 |
stevenTim ( 路人 | Rank:5 漏洞数:3 | 不想当路人了,我是吐槽小王子!)
-
2013-08-07 15:32 |
Enjoy_Hacking ( 实习白帽子 | Rank:84 漏洞数:8 | 时间无言,如此这般。)
-
2013-08-10 01:28 |
wugui ( 路人 | Rank:15 漏洞数:4 | wugui@lcx.cc)
-
2013-08-10 08:46 |
I am XiaoM ( 路人 | Rank:3 漏洞数:4 | 看着大家的Rank我深深被伤了...)
-
2013-11-01 21:43 |
Mas ( 实习白帽子 | Rank:42 漏洞数:15 )
-
2013-11-08 08:31 |
qingran ( 路人 | Rank:10 漏洞数:2 | muyou)