自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

WooYun: 京東商城分站代碼執(zhí)行之一

安全
4月15日,一位名為“ s3cur1ty ”的漏洞作者向烏云漏洞平臺提交了一個京東商城分站代碼執(zhí)行漏洞。該漏洞類型屬于命令執(zhí)行。struts2最新命令執(zhí)行,這里借助的是struts2框架的一個內(nèi)置私有變量class.classLoader.jarPath,它被定義在ActionSupport這個類中,重要的是struts2為其定義了一個set方法,這個可以導(dǎo)致命令執(zhí)行。此漏洞可以通殺struts 2.3.1.1以及以下所有版本。作者認(rèn)為該漏洞危險等級為高,而廠商認(rèn)為等級為中。

 漏洞概要

缺陷編號: WooYun-2013-21923

漏洞標(biāo)題: 京東商城分站代碼執(zhí)行之一

相關(guān)廠商: 京東商城

漏洞作者: s3cur1ty

提交時間: 2013-04-15 21:55

公開時間: 2013-05-30 21:56

漏洞類型: 命令執(zhí)行

危害等級: 高

自評Rank: 20

漏洞狀態(tài): 廠商已經(jīng)確認(rèn)

漏洞來源: http://www.wooyun.org

Tags標(biāo)簽: 第三方不可信程序 struts 補丁不及時 遠(yuǎn)程命令執(zhí)行

 

漏洞詳情

 

 

披露狀態(tài):

2013-04-15: 細(xì)節(jié)已通知廠商并且等待廠商處理中

2013-04-16: 廠商已經(jīng)確認(rèn),細(xì)節(jié)僅向廠商公開

2013-04-26: 細(xì)節(jié)向核心白帽子及相關(guān)領(lǐng)域?qū)<夜_

2013-05-06: 細(xì)節(jié)向普通白帽子公開

2013-05-16: 細(xì)節(jié)向?qū)嵙?xí)白帽子公開

2013-05-30: 細(xì)節(jié)向公眾公開

簡要描述:

代碼執(zhí)行

詳細(xì)說明:

struts2***命令執(zhí)行,這里借助的是struts2框架的一個內(nèi)置私有變量class.classLoader.jarPath,它被定義在ActionSupport這個類中,重要的是struts2為其定義了一個set方法,這個可以導(dǎo)致命令執(zhí)行。此漏洞可以通殺struts 2.3.1.1以及以下所有版本。

漏洞證明:

PoC:

 

 

有圖有真相:

 

 

修復(fù)方案:

升級struts2到2.3.1.12以上版本

漏洞回應(yīng)

廠商回應(yīng):

危害等級:中

漏洞Rank:8

確認(rèn)時間:2013-04-16 09:27

廠商回復(fù):

非常感謝您對京東的關(guān)注!

***狀態(tài):

暫無

責(zé)任編輯:林琳 來源: 烏云漏洞平臺
相關(guān)推薦

2013-11-27 17:12:27

2011-12-08 16:39:58

京東商城

2012-07-09 09:31:08

京東賬號

2024-04-07 08:06:37

Spring事件應(yīng)用程序

2011-11-03 10:45:09

京東性能瓶頸

2012-11-20 10:13:14

京東商城應(yīng)用商店

2018-10-07 14:32:24

通天塔京東商城開發(fā)

2022-03-15 15:24:53

操作系統(tǒng)RTOSAT模塊

2017-05-26 10:12:00

云計算

2011-12-13 13:28:42

IBM京東商城System x

2017-04-25 15:40:12

數(shù)據(jù)分析商品評價

2014-05-30 16:26:06

希捷3.5吋固態(tài)混合硬盤

2012-11-01 09:55:29

2012-11-27 11:11:41

Hadoop京東云計算

2014-01-19 16:15:24

京東商城酷派

2016-01-29 11:40:53

京東云

2012-08-09 12:08:24

筆記本

2015-02-26 16:29:56

2012-11-08 14:55:10

2018-05-07 16:21:12

?,斕?/a>
點贊
收藏

51CTO技術(shù)棧公眾號