当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0115095

漏洞标题:百科名医两个分站存在远程执行漏洞和sql注入漏洞

相关厂商:百科名医

漏洞作者: xyMiner

提交时间:2015-05-20 12:47

修复时间:2015-07-04 12:48

公开时间:2015-07-04 12:48

漏洞类型:命令执行

危害等级:高

自评Rank:12

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-05-20: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-04: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

其分站在线编辑系统存在远程命令执行漏洞
旗下中华医学百科全书网站存在sql注入漏洞

详细说明:

其分站在线编辑系统(medpedia.baikemy.com)存在struts2 s-016远程命令执行漏洞。

struts2.PNG


旗下中华医学百科全书网站(www.yixuebaike.cn)框架为Joomla,安装的HD FLV插件存在sql注入漏洞。

2.PNG


漏洞证明:

URL:http://medpedia.baikemy.com/medpedia/load_indexs.action

struts2.PNG


URL:http://www.yixuebaike.cn/index.php?option=com_hdflvplayer&id=1

2.PNG

3.PNG


修复方案:

对应用进行升级

版权声明:转载请注明来源 xyMiner@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝