漏洞概要
关注数(24)
关注此漏洞
漏洞标题:达利集团存在网站源码下载导致后台入侵可修改主页及反射XSS
提交时间:2015-12-07 16:54
修复时间:2016-01-25 18:11
公开时间:2016-01-25 18:11
漏洞类型:任意文件遍历/下载
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-12-07: 细节已通知厂商并且等待厂商处理中
2015-12-11: 厂商已经确认,细节仅向厂商公开
2015-12-21: 细节向核心白帽子及相关领域专家公开
2015-12-31: 细节向普通白帽子公开
2016-01-10: 细节向实习白帽子公开
2016-01-25: 细节向公众公开
简要描述:
晚上饿了,可比克薯片味道还是不错滴。
怎么也是达利集团的?
达利集团诞生于历史文化名城、东亚文化之都泉州。自1989年创办至今,历经二十余载飞速发展,达利集团已成长为收益过百亿位列中国民营企业500强的综合性现代化食品企业集团。
达利集团根据行业特征,精心布局,在全国16个省区建立18家子公司共30个食品、饮料生产基地,1个马铃薯全粉生产基地,1家包装彩印公司,同时,集团构建享誉业界的黄金销售渠道,组成了覆盖全国的营销网络。
达利集团专注食品行业,形成食品、饮料两大支柱齐头并进的产业结构。以大平台、高密度、立体化的品牌推广模式,提升品牌形象,旗下“达利园”糕点类、“好吃点”饼干类、“可比克”薯片类三大品牌,已成为公认的中国休闲食品领导品牌,“和其正”凉茶、“达利园”花生牛奶、“乐虎”功能饮料,在各自行业处于领先地位。多产业多品牌的发展战略,使达利集团成为在食品和饮料行业都具有超大规模与超强实力的企业。
详细说明:
e.g:http://**.**.**.**/download.php?filename=download.php
可下载网站目录下任意源代码源代码
跑到以下目录
发现phpmyadmin 通过源码下载http://**.**.**.**/download.php?filename=/data/config.php
连上数据库
传马可以修改主页哦!
XSS
XSS有好几处,建议开发人员对类似的参数处理进行过滤
漏洞证明:
乌云百度权重是5
达利集团的权重也是4啊,访问的人数不少的,
。东西好吃必须滴,安全问题也要跟上!
求高rank,或者杰伦签名~
修复方案:
download.php源码,你们看着办。 xss 过滤。
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-12-11 18:10
厂商回复:
CNVD确认所述漏洞情况,暂未建立与网站管理单位的直接处置渠道,待认领。
最新状态:
暂无
漏洞评价:
评价