当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2011-01244

漏洞标题:时代互联DNS域传送、泄露绝对路径漏洞

相关厂商:时代互联

漏洞作者: F.One.S

提交时间:2011-01-27 17:36

修复时间:2011-01-27 18:16

公开时间:2011-01-27 18:16

漏洞类型:网络敏感信息泄漏

危害等级:中

自评Rank:10

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2011-01-27: 积极联系厂商并且等待厂商认领中,细节不对外公开
2011-01-27: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

时代互联(www.now.net.cn)在国内的两个主DNS服务器分别是:
ns1.pro.net.cn
ns2.pro.net.cn
这两台服务器存在DNS域传送漏洞,可以列出大量内外网服务器。
另外其中一台服务器还存在web绝对路径暴露漏洞。

详细说明:

见下

漏洞证明:

DNS域传送漏洞
内网:
tohk.now.net.cn. 7200 IN A 10.0.202.1
tozh.now.net.cn. 7200 IN A 10.0.1.3
f111.now.net.cn. 7200 IN A 10.0.5.3
外网:
s102.now.net.cn. 7200 IN A 218.16.121.45
s103.now.net.cn. 7200 IN A 218.16.121.57
s105.now.net.cn. 7200 IN A 218.16.121.22
s106.now.net.cn. 7200 IN A 218.16.121.5
s204.now.net.cn. 7200 IN A 202.181.163.198
s205.now.net.cn. 7200 IN A 203.186.92.3
s206.now.net.cn. 7200 IN A 203.169.164.17
s310.now.net.cn. 7200 IN A 119.146.223.179
s311.now.net.cn. 7200 IN A 59.36.101.77
s312.now.net.cn. 7200 IN CNAME s312.now-cn.net.
s313.now.net.cn. 7200 IN A 218.16.121.23
s351.now.net.cn. 7200 IN A 218.16.121.55
s352.now.net.cn. 7200 IN A 59.36.101.70
s353.now.net.cn. 7200 IN A 218.16.121.19
s358.now.net.cn. 7200 IN A 218.16.121.2
s359.now.net.cn. 7200 IN A 218.16.121.7
s361.now.net.cn. 7200 IN A 218.16.121.20
s362.now.net.cn. 7200 IN A 218.16.121.34
s363.now.net.cn. 7200 IN A 218.16.121.47
s372.now.net.cn. 7200 IN A 218.16.121.26
s503.now.net.cn. 7200 IN A 218.16.121.19
s505.now.net.cn. 7200 IN A 218.16.121.36
……太多了,就不列了。
绝对路径暴露漏洞
http://ns2.pro.net.cn/

修复方案:

你知道的。

版权声明:转载请注明来源 F.One.S@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:10 (WooYun评价)


漏洞评价:

评论

  1. 2011-01-28 14:35 | sw0rder ( 路人 | Rank:11 漏洞数:5 | /*菜菜*/)

    试了下 现在还存在。可能厂商觉得这不是漏洞吧

  2. 2011-07-06 17:35 | 鬼色[N.S.T] ( 普通白帽子 | Rank:130 漏洞数:18 | 雷州半岛)

    鬼色表示漏洞依然存在,时代互联表示这不是漏洞。