漏洞概要
关注数(24)
关注此漏洞
漏洞标题:爱点科技/酷虎游戏厂商管理后台存在命令执行漏洞造成全线业务沦陷
提交时间:2015-03-30 10:14
修复时间:2015-05-14 10:16
公开时间:2015-05-14 10:16
漏洞类型:命令执行
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-03-30: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-05-14: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
爱点科技,酷虎游戏厂商管理后台存在命令执行漏洞造成全线业务沦陷
struts2命令执行漏洞照成公司全线业务沦陷(我所发现的在线业务)
可执行任意命令,ROOT权限
全服文件读写权限
可替换游戏APP文件
数据库泄露
影响13个站点
等~~~~~~
详细说明:
爱点科技,酷虎游戏厂商管理后台存在命令执行漏洞造成全线业务沦陷
struts2命令执行漏洞照成公司全线业务沦陷(我所发现的在线业务)
可执行任意命令,ROOT权限
可替换游戏APP文件
数据库泄露
影响13个站点
等~~~~~~
造成影响站点:
漏洞证明:




支付请求地址,可做钓鱼/恶意跳转哦~等~
酷虎游戏论坛数据库信息:


修复方案:
升级,打补丁,然后从新配一下权限吧~ 这都是跨目录的权限过高造成的
大概就深入到这里了~~~
话说越详细rank越高对吗?
这下够详细了吧~~~
算通用吗?
加$吗?
能高rank?
有礼品吗?
不过这个公司还真的让人挺捉急的~~
一个漏洞照成的~~哎~
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞Rank:15 (WooYun评价)
漏洞评价:
评论