缺陷编号:WooYun-2014-088626
漏洞标题:12306铁路服务系统可控制系统高危漏洞(早有报告依旧未修复)
相关厂商:中国铁道科学研究院
漏洞作者:kidy
提交时间:2014-12-28 12:28
公开时间:2015-02-09 12:30
漏洞类型:命令执行
危害等级:高
自评Rank:15
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
2014-12-28: 细节已通知厂商并且等待厂商处理中
2014-12-26: 厂商已经确认,细节仅向厂商公开
2015-01-05: 细节向核心白帽子及相关领域专家公开
2015-01-15: 细节向普通白帽子公开
2015-01-25: 细节向实习白帽子公开
2015-02-09: 细节向公众公开
12306某服务平台存在命令执行,服务器可以被入侵
12306货物快运服务平台存在命令执行,服务器可以被入侵,以下均有root的权限漏洞,可以执行SQL指令http://**.**.**.**/Dzsw/Shky/hwky.wai/quickorder.action http://**.**.**.**/Dzsw/Shky/hwky.wai/quickorder.action http://**.**.**.**/Dzsw/Shky/hwky.wai/quickorder.action http://**.**.**.**/Dzsw/Shky/hwky.wai//quickorder.action http://**.**.**.**/Dzsw/Shky/hwky.wai//quickorder.action http://**.**.**.**/Dzsw/Shky/hwky.wai//quickorder.action
加入过滤指令
危害等级:高
漏洞Rank:12
确认时间:2014-12-2617:45
评估中,谢谢!
2015-01-12:已修复。谢谢。
乌尼玛:早有报告依旧未修复,这是为什么呢? 什么gui?
出现信息安全事故后,
美国企业:对不起,我们被黑了,黑客是这么黑我们的(省略2000字)。。我们对这件事情负全责,我们的CEO将正式辞职。
中国企业:假的!假的!假的! 都是乙方干的!都是乙方干的!都是乙方干的!都是竞争对手干的!都是竞争对手干的!都是竞争对手干的!
妈蛋,你们公关的功夫就不能好好修下漏洞吗?真替你们的乙方和竞争对手感到不值!
呵呵
妈妈我又要上电视了,ccav请看这儿
妈妈我也要上电视了,CCTV请看这里
妈妈我也要上电视了,CCTV请看这里!
| 还没有发布任何漏洞 | 眼前一盆绿萝。) 3
出现信息安全事故后, 美国企业:对不起,我们被黑了,黑客是这么黑我们的(省略2000字)。。我们对这件事情负全责,我们的CEO将正式辞职。 中国企业:假的!假的!假的! 都是乙方干的!都是乙方干的!都是乙方干的!都是竞争对手干的!都是竞争对手干的!都是竞争对手干的! 妈蛋,你们公关的功夫就不能好好修下漏洞吗?真替你们的乙方和竞争对手感到不值!
妈妈我也要上电视了,CCTV请看这里!
大早上的,还能让人活不?大黑阔们早啊
淫荡的一天又开始了?
我知道是那个站点了
12306当时是无影响忽略,不负责任也是醉
CCAV看这里!摄像大哥哥把机子朝这里挪挪。
又要深挖吗?
s2
妈妈我也要上电视了,CCTV请看这里
不怕抓?
这个也上新闻了,赶紧抢广告位
妈妈我也要上电视了,CCTV请看这里
WooYun: 12306分站命令执行(可getshell)
WooYun: 12306分站通用型struts2命令执行漏洞可控制多台服务器
洞主为了刷rank也蛮拼的
妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里妈妈我也要上电视了CCAV戳这里
不用看了 12306 不会修复的
我要上电视了! 看我发型如何?
风口浪尖,还是低调点。。
他们主要是不会修复!!!
一大早起来就看到这个,简直不忍直视了
好样的孩子们,带上我,我和你们一起上电视~~
@U神 大神果然神通啊,对乌云的洞洞都了如指掌
机位下移 受12306事件影响 乌云被迫关闭
@kidy 一眼就看出 你是谁的马甲了 马甲痕迹太明显了。昨天还以为你会早睡呢 不会参加这种事呢
刷票软件现在已经收集了大量的用户密码和身份信息了吧。
只是一个叫什么八方物流的下级网站吧
@吉林大学 yes
新的一天又开始了
起个大早,搬板凳来。。。
12306这下真的火了,目测要拨5千万给某公司做安全了。呵呵呵呵
真的能上电视吗
社区验证码错误?
这种的不会上电视,xxx公司多少万条信息泄露一般才会上电视。
早上好
@吉林大学 还是先修修自己的洞吧
CCTV镜头从不走向民间评论,对于详情也会做模糊处理。所以我就个名,做个记号。到此一游~
对于之前的撞裤我深感疑惑。昨天就以看到一个分站被黑。数据泄漏真的是撞裤吗。呵呵
这个也上新闻了,赶紧抢广告位。戳这里~~~
风口浪尖,还是低调点。。
妈妈我也要上电视了,CCTV请看这里!
应该是这个漏洞: WooYun: 12306分站通用型struts2命令执行漏洞可控制多台服务器 没有修复~对吧?@kidy 洞主
妈妈我也要上电视了,CCTV请看这里
可以上电视吗?
==================CCTV==请看这里=======================
妈妈我也要上电视了,CCAV请看这里
@U神 是这个漏洞,7个平台。有一个关闭着,另几个一样可拿
我也上了 1134
和12306比比谁更任性
CCTV看这里!!!!
真任兴
我是来上电视的!
2人被抓。。。。
CCTV请看这里
这个漏洞有点难
来晚了,CCTV能看到这里吗??- -
就不修复
修复了怎么抓人
来一个抓一个
[code]zz[/code]
这是唱的哪一出
出现信息安全事故后, 美国企业:对不起,我们被黑了,黑客是这么黑我们的(省略2000字)。。我们对这件事情负全责,我们的CEO将正式辞职。 中国企业:假的!假的!假的! 都是乙方干的!都是乙方干的!都是乙方干的!都是竞争对手干的!都是竞争对手干的!都是竞争对手干的! 妈蛋,你们公关的功夫就不能好好修下漏洞吗?真替你们的乙方和竞争对手感到不值!
CCAV会看我的咩???????
这是唱的哪一出。
你们相信 那两人被抓了吗、、、、
我也要上电视
已经被抓了
我是94的,不懂事。
@U神 是老洞,还是那些一共7个,只是他至今不修复!
上CCTV的节奏
我上电视啦 前排出售辣条
CCTV 正在热播。
占个楼,我是来看热闹的
和12306比比谁更任性
占楼看热闹
CCTV看这里!
CCAV拍这里 对对对 就是这个角度 来来 再近点 哎 对了 123 有钱!
你们都抢镜和广告位,我卖点瓜子水果好伐?
这得要几个屏幕才能放下?
==================CCTV==请看这里=======================
妈妈我要上电视啦~CCAV看这里~
@瓦解° 侬脑子瓦特了
原文连接
的情况下转载,若非则不得使用我方内容。