漏洞概要
关注数(24)
关注此漏洞
漏洞标题:集翔集团存在多处安全漏洞
提交时间:2014-06-20 16:53
修复时间:2014-06-25 16:53
公开时间:2014-06-25 16:53
漏洞类型:成功的入侵事件
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2014-06-20: 细节已通知厂商并且等待厂商处理中
2014-06-25: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
看到你们在招聘安全工程师,所以随手帮你们做了个渗透测试。结果证明确实需要招聘安全工程师了。看细节
详细说明:
jixiang2003.com 首先是这个域名。本屌猜了一下。结果你们中枪了,直接wwwroot.rar。这个我不说你们懂。下载下来代码审计研究一番。
btwob.net 这个域名经过简单测试发现 和前面的域名用的是同一个系统的代码。但是用之前的后门登陆不了。好吧!我翻看了之前域名下的数据库看到了所有的密码都是111111.于是我用admin 11111 尝试了下,结果就进去了。后面就是继续用前面的方法拿shell。翻看配置文件登陆数据库。
ok!就这样吧。只是简单的渗透了下。顺便告诉你。此域名下的所有网站基本都存在注入。数据我没洞。shell 的地址如下你们自己删。以上提出的问题你们解决下。拒绝查水表。
漏洞证明:
修复方案:
注意细节啊!你们懂嘚。代码问题还是很多。得做代码审计啊,亲!求个小礼物~~~
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-06-25 16:53
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2014-06-27 11:34 |
hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)
-
2014-06-27 16:40 |
j14n ( 普通白帽子 | Rank:114 漏洞数:23 | 我是一只小小小小鸟....)
@hkAssassin 下载那个 我早提交了。。。
-
2014-06-27 17:31 |
hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)
@j14n 问题是他们没有修复……而且影响了很多系统……
-
2014-06-27 18:15 |
MuZhU0 ( 路人 | Rank:6 漏洞数:4 )