上海东方汇融商务文化公司多系统命令执行漏洞/涉及客户与商户信息/包括手机号/身份证号/银行卡号/邮箱/家庭住址等

责声明">
漏洞标题 上海东方汇融商务文化公司多系统命令执行漏洞/涉及客户与商户信息/包括手机号/身份证号/银行卡号/邮箱/家庭住址等 相关厂商 occpay.com 漏洞作者 z_zz_zzz 提交时间 201…
漏洞标题 上海东方汇荣商业文化公司多系统指令执行漏洞/涉及客户和商家信息/包括手机号码/身份证号码/银行卡号码/邮箱/家庭住址等。 相关制造商 Occpay.com 漏洞作者 Z_zz_zzz 提交时间 2016-04-26 10: 34 公共时间 2016-06-17 18: 20 漏洞类型 系统/服务补丁不及时 危险等级 高 自我评估等级 15 漏洞状态 制造商已确认 标签标签 远程命令执行 漏洞详细信息 只检查了少量数据,证明漏洞存在,没有拖动库 上海东方汇荣商业文化公司的三台服务器中存在J * A weblogic反序列化漏洞。服务器如下。 Snap262.png 首先看东方宝的网站 Snap239.png 连接到服务器 Snap240.png 连接到数据库 Snap240_1.png 用户信息,3800 + Snap241.png 用户信息包括用户/密码/电话号码/身份证号码/ Snap242.png 用户的密码字段没有盐渍,只需查找用户信息即可登录并查看 Snap243.png Snap244.png 查看绑定的银行卡号码,1300+ Snap245.png Snap246.png 再看一下商家管理系统。 Snap247.png 连接到服务器 Snap248.png 这是一条ftp消息 Snap251.png 登录数据库 Snap249.png 查看商业信息,45 Snap252.png 很多地方-.- Snap253.png 查看用户信息,31 Snap254.png Snap255.png 密码也没有添加,请查看登录信息 Snap256.png Snap257.png Snap258.png Snap259.png Snap260.png 最后,看一下sso网站。 Snap263.png 连接到服务器 Snap261.png 漏洞证明: 查看详细说明 修理计划: 补丁 可以参考: 修复weblogic的J * A反序列化漏洞的各种方法 http://drops.wooyun.org/web/13470 如何控制打开HTTPS服务的weblogic服务器 http://drops.wooyun.org/web/13681 版权声明:请注明出处z_zz_zzz @乌云
  • 发表于 2016-07-17 08:00
  • 阅读 ( 611 )
  • 分类:黑客技术

你可能感兴趣的文章

相关问题

0 条评论

请先 登录 后评论
不写代码的码农
黑客

2107 篇文章

作家榜 »

  1. 黑客 2107 文章