WooYun: 淘宝网Minebdb系统未做权限认证

安全
5月20日,一位名为“贱心”的漏洞作者向乌云漏洞平台提交了淘宝网Minebdb系统未做权限认证的漏洞。该漏洞可以控制数据库上线下线,虽然不好判断该漏洞危害具体有多大,但肯定是跟淘宝网站有关。作者和厂商均认为该漏洞危险等级为高。

 漏洞概要

缺陷编号: WooYun-2013-24136

漏洞标题: 淘宝网Minebdb系统未做权限认证

相关厂商: 淘宝网

漏洞作者: 贱心

提交时间: 2013-05-20 11:19

公开时间: 2013-07-04 11:19

漏洞类型: 系统/服务运维配置不当

危害等级: 高

自评Rank: 15

漏洞状态: 厂商已经确认

漏洞来源: http://www.wooyun.org

Tags标签: 设计不当 认证设计不合理

 

漏洞详情

披露状态:

2013-05-20: 细节已通知厂商并且等待厂商处理中

2013-05-20: 厂商已经确认,细节仅向厂商公开

2013-05-30: 细节向核心白帽子及相关领域专家公开

2013-06-09: 细节向普通白帽子公开

2013-06-19: 细节向实习白帽子公开

2013-07-04: 细节向公众公开

简要描述:

淘宝网Minebdb系统未做权限认证 可以控制数据库上线下线

详细说明:

URL:http://110.75.66.47/

漏洞证明:

 

这里貌似是很危险的:

由于无法验证这些数据库具体是干嘛的 不好判断危害 但肯定是跟淘宝网站有关

修复方案:

加认证+vpn

漏洞回应

厂商回应:

危害等级:高

漏洞Rank:12

确认时间:2013-05-20 11:43

厂商回复:

非常感谢您对我们的支持与关注,该问题我们会尽快修复,稍后会送上礼品,请将地址私信我们~

最新状态:

暂无

 

 

 

责任编辑:林琳 来源: 乌云漏洞平台
相关推荐

2010-06-08 20:42:24

淘宝网钓鱼欺诈

2012-08-10 16:38:23

N8000华为N8000华为

2009-05-26 10:27:57

安全公安网络监察部门

2009-01-20 10:54:40

Oracle淘宝网网格计算

2012-06-05 01:40:00

Java

2012-11-15 12:30:55

淘宝网高负载

2009-01-14 09:07:26

Oracle淘宝基础架构

2013-07-30 12:37:06

2010-09-02 14:31:19

网络钓鱼

2010-08-30 14:54:04

低功耗服务器

2012-04-23 10:32:18

51CTO技术周刊

2010-10-13 10:56:41

招聘

2013-11-08 10:27:01

2011-12-03 23:26:30

Tengine

2021-10-08 09:57:38

Java开发架构

2014-12-08 11:07:36

12306

2012-11-15 10:35:30

淘宝开源系统

2011-12-18 20:42:18

移动电商淘宝开放平台

2013-11-27 17:12:27

2011-12-13 15:59:17

淘宝开放平台
点赞
收藏

51CTO技术栈公众号