漏洞概要
关注数(24)
关注此漏洞
漏洞标题:京东奇葩漏洞可进入管理代码服务器(可能导致越权操作)
提交时间:2015-01-11 20:59
修复时间:2015-02-25 21:00
公开时间:2015-02-25 21:00
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-01-11: 细节已通知厂商并且等待厂商处理中
2015-01-15: 厂商已经确认,细节仅向厂商公开
2015-01-25: 细节向核心白帽子及相关领域专家公开
2015-02-04: 细节向普通白帽子公开
2015-02-14: 细节向实习白帽子公开
2015-02-25: 细节向公众公开
简要描述:
漏洞不稳定,难道有负载均衡?
详细说明:
这个IP会强制跳转到https协议
但是测试发现个问题
他不是每次都跳转 有时候会跳转到后台去...
并且是可操作的
我猜是负载均衡到管理后台 并且后台存在越权访问
下面就是后台功能的截图
由于不一定会到后台 所以直接是源码查看 我是用工具获得的
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-01-15 12:31
厂商回复:
感谢您对京东的关注!
最新状态:
暂无
漏洞评价:
评论
-
2015-01-11 21:24 |
玉林嘎 ( 普通白帽子 | Rank:758 漏洞数:96 )
-
2015-01-11 21:55 |
Woodee ( 路人 | 还没有发布任何漏洞 | 乌云路人甲,打脸pa pa pa)
-
2015-01-11 22:06 |
龍 、 ( 普通白帽子 | Rank:398 漏洞数:135 | 你若安好 我就是晴天)
-
2015-01-11 22:10 |
s3xy ( 核心白帽子 | Rank:832 漏洞数:113 | 相濡以沫,不如相忘于江湖)
-
2015-01-11 23:18 |
红客十年 ( 普通白帽子 | Rank:334 漏洞数:63 | 去年离职富士康,回到家中上蓝翔,蓝翔毕业...)
-
2015-01-11 23:21 |
刺蝴蝶De箫启灵 ( 路人 | Rank:6 漏洞数:3 | 我有一只小毛驴,我从来都不骑)
我给你三个茶叶蛋+五包辣条+《挖掘机从入门到精通手册》求京东源码一份!
-
2015-01-12 09:10 |
泳少 ( 普通白帽子 | Rank:231 漏洞数:79 | ★ 梦想这条路踏上了,跪着也要...)
-
2015-01-13 15:33 |
Vinc ( 普通白帽子 | Rank:120 漏洞数:22 | :))
-
2015-01-14 17:02 |
子非海绵宝宝 
( 核心白帽子 | Rank:1044 漏洞数:106 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)
-
2015-01-14 17:19 |
袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)
-
2015-01-14 21:01 |
Master ( 路人 | Rank:29 漏洞数:10 )
我给你五个茶叶蛋+十包辣条+《学黑客哪家强》+《挖掘机从入门到精通》 求京东源码一份!
-
2015-01-15 13:17 |
疯狗 
( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2015-01-15 13:42 |
tony ( 路人 | Rank:4 漏洞数:1 | null)
-
2015-01-15 13:48 |
帅气小狼狗 ( 路人 | Rank:8 漏洞数:2 | 汪汪汪)
-
2015-02-04 16:31 |
luwikes ( 普通白帽子 | Rank:512 漏洞数:77 | 潜心学习~~~)
-
2015-02-25 22:54 |
龙帝 ( 实习白帽子 | Rank:39 漏洞数:12 )