漏洞概要 关注数(54) 关注此漏洞
漏洞标题: 北斗卫星LBS位置服务平台getshell+信息泄露
提交时间: 2014-08-25 15:05
公开时间: 2014-10-07 15:06
漏洞类型: 命令执行
危害等级: 高
自评Rank: 20
漏洞状态: 已交由第三方合作机构(cncert国家互联网应急中心)处理
漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系
漏洞详情
披露状态:
2014-08-25: 细节已通知厂商并且等待厂商处理中
2014-08-28: 厂商已经确认,细节仅向厂商公开
2014-09-07: 细节向核心白帽子及相关领域专家公开
2014-09-17: 细节向普通白帽子公开
2014-09-27: 细节向实习白帽子公开
2014-10-07: 细节向公众公开
简要描述:
LBS 基于位置的服务,它是通过电信移动运营商的无线电通讯网络(如GSM网、CDMA网)或外部定位方式(如GPS)获取移动终端用户的位置信息(地理坐标,或大地坐标),在地理信息系统
北斗的那个什么。也没乱动,遵守白帽子的规则,希望尽快修复。
详细说明:
北斗卫星LBS位置服务平台getshell+信息泄露
地址:**.**.**.**:8095/BdlbsManager/
贵站点存在struts漏洞,直接导致getshell
![北斗卫星LBS位置服务平台getshell+信息泄露]()
信息泄露:
漏洞证明:
修复方案:
1-漏洞涉及较广泛
2-涉及多个数据库
3-希望尽快修复吧
升级+配置等。
作为白帽子,这是我应该做的。
关注WEB安全,关注互联网风险。
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2014-08-28 09:20
厂商回复:
CNVD确认所述情况,但未建立与网站管理单位的直接处置渠道(网站管理方为商业公司),至27日,网站已经无法直接打开。待处置。
最新状态:
暂无
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
评价
-
2014-08-23 15:22 |
1fn0 ( 路人 | Rank:27 漏洞数:9 | 我是运维 不要开除我)
0
-
2014-08-23 15:36 |
scanf ( 核心白帽子 | Rank:1694 漏洞数:237 | 。)
0
-
2014-08-23 15:36 |
CoffeeSafe ( 普通白帽子 | Rank:142 漏洞数:37 )
0
-
2014-08-23 15:49 |
袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)
2
-
2014-08-23 17:22 |
DloveJ ( 普通白帽子 | Rank:1427 漏洞数:255 | 专业潜水哒~)
0
-
2014-08-23 17:22 |
CoffeeSafe ( 普通白帽子 | Rank:142 漏洞数:37 )
0
-
2014-08-23 17:25 |
DloveJ ( 普通白帽子 | Rank:1427 漏洞数:255 | 专业潜水哒~)
0
@CoffeeSafe 都有卫星的事了,怎么会夸张,不会的。。
-
2014-08-23 18:08 |
Jn· ( 路人 | Rank:30 漏洞数:14 | 本小菜很可爱,如果不服你TM来打我啊--哎呀...)
1
-
-
2014-08-23 18:51 |
Jumbo ( 普通白帽子 | Rank:132 漏洞数:33 | 猫 - https://www.chinabaiker.com)
0
-
2014-08-23 18:57 |
无敌L.t.H ( 路人 | Rank:21 漏洞数:4 | ……肉肉捉活,亭长放解)
2
-
2014-08-23 19:01 |
Andy_ ( 路人 | Rank:25 漏洞数:7 | 中行打酱油第一人!!)
0
当我挖着洞洞看到这条消息的时候,我的小伙伴们都消失了。。。
-
2014-08-23 19:49 |
黑吃黑 ( 普通白帽子 | Rank:165 漏洞数:32 | 不是因为看到了希望才去努力,而是努力了才...)
0
当我挖着洞洞看到这条消息的时候,我和我的的小伙伴们都消失了
-
2014-08-23 20:35 |
abcdlzy ( 实习白帽子 | Rank:79 漏洞数:14 | 好好学习,天天向上。)
0
-
2014-08-23 21:22 |
兔兔侠 ( 路人 | Rank:2 漏洞数:1 )
0
-
2014-08-23 21:32 |
Blackeagle ( 实习白帽子 | Rank:62 漏洞数:10 | 向WooYun致敬)
0
-
2014-08-23 22:43 |
HUC缘生 ( 路人 | Rank:28 漏洞数:29 | 小白求罩~~~~)
0
-
2014-08-24 01:18 |
风花雪月 ( 实习白帽子 | Rank:67 漏洞数:49 | []+[]|[]-[][][][][]%[][]|[]/[]%[][]|[]/[...)
0
-
2014-08-24 07:15 |
马化腾 ( 路人 | Rank:14 漏洞数:2 | 动词大呲咚呲哒呲)
0
-
2014-08-26 15:38 |
Honker红颜 ( 普通白帽子 | Rank:157 漏洞数:53 | 皖南人士,90后宅男,自学成才,天朝教育失败....)
0
-
2014-08-26 15:40 |
喷嚏 ( 路人 | Rank:4 漏洞数:2 | 成与败;是与否,一切归功于自己!)
0
-
2014-08-26 21:12 |
GsAn ( 路人 | Rank:16 漏洞数:13 | Whoami)
0
-
2014-09-29 23:03 |
along ( 实习白帽子 | Rank:45 漏洞数:7 | 关注信息安全,阿龙)
0
-
2014-09-30 21:51 |
CoffeeSafe ( 普通白帽子 | Rank:142 漏洞数:37 )
0
@疯狗 该站struts2漏洞截至29日依然存在啊
-
2014-10-07 15:26 |
小卖部部长 ( 路人 | Rank:24 漏洞数:3 | 别拿部长不当干部!)
0
-
2014-10-07 15:42 |
zph ( 普通白帽子 | Rank:244 漏洞数:44 )
0
作为白帽子,这是我应该做的。 关注WEB安全,关注互联网风险。 说得好!
-
2014-10-08 10:23 |
sysALong ( 普通白帽子 | Rank:440 漏洞数:97 | 在我们黑龙江这噶哒,就没有什么事是【撸串...)
0
-
2014-10-09 15:53 |
疯狗 ![北斗卫星LBS位置服务平台getshell+信息泄露]()
( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
0
@CoffeeSafe @cncert国家互联网应急中心 应该是进行了通报,企业方面不知什么情况
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
http://cn-sec.com/archives/23995.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论