漏洞概要
关注数(24)
关注此漏洞
漏洞标题:联想服务器 可能都会被入侵?
相关厂商:联想
提交时间:2012-09-10 19:41
修复时间:2012-10-25 19:42
公开时间:2012-10-25 19:42
漏洞类型:成功的入侵事件
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-09-10: 细节已通知厂商并且等待厂商处理中
2012-09-10: 厂商已经确认,细节仅向厂商公开
2012-09-20: 细节向核心白帽子及相关领域专家公开
2012-09-30: 细节向普通白帽子公开
2012-10-10: 细节向实习白帽子公开
2012-10-25: 细节向公众公开
简要描述:
今天PPTV被only_guest带领的白帽子们血洗了一把,
但是对于需要公布的漏洞还是要公布的,
这个有点历史了,一直没有发的原因的这个洞有点太鸡肋,我们这里也是受害的孩子;
估计我会被拍砖。
详细说明:
联想远程管理卡;
默认口令本身是一个问题,但是联想远程管理卡还有一处问题,基本上无解,
口令无论怎么改都可以绕过,不知道众白帽子们有没有发现;
现实方法如下:
https://125.39.184.55/Java/jviewer.jnlp
以上是一个联想自己的服务器,核心业务,什么联想网盘,等等之类的东西都在上面
亲们;可以渗透哦;
来个列表:
125.39.184.55
125.39.61.144
125.39.184.59
125.39.184.61
125.39.184.57
125.39.61.145
125.39.61.26
125.39.184.58
125.39.184.61
125.39.62.5
125.39.184.58
125.39.184.57
125.39.62.24
125.39.184.56
125.39.184.55
125.39.61.144
125.39.61.145
125.39.184.59
125.39.61.5
125.39.61.5
125.39.184.60
125.39.62.5
125.39.61.6
125.39.61.26
125.39.184.56
以上的这些服务器,有的已经改了密码,按照我所提供的方法一样可以绕过;直接到管理界面,要是tty timeout 没有设置,你就懂了。
只能操作键盘,不能操作鼠标,这是什么设计?求扫盲;
漏洞证明:
修复方案:
我表示我很想要解决方案;
各种改密码,无解;
除非把管理放内网,但是刚性需求必须外网;
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2012-09-10 22:28
厂商回复:
Thanks.
最新状态:
暂无
漏洞评价:
评论
-
2012-09-10 19:48 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-09-10 19:54 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2012-09-10 19:56 |
VIP ( 普通白帽子 | Rank:759 漏洞数:100 )
-
2012-09-10 20:07 |
iceyes ( 路人 | Rank:28 漏洞数:6 | 老马塞个里!)
-
2012-09-10 20:14 |
风萧萧 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)
-
2012-09-10 20:18 |
hongygxiang ( 普通白帽子 | Rank:115 漏洞数:12 | 蛋疼)
@风萧萧 理解错误,哈哈,我只是一个打酱油的。表示感谢only_guest团队辛苦提交漏洞呢,
-
2012-09-10 20:19 |
风萧萧 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)
@hongygxiang 我爱开玩笑的!貌似这次pptv收获不少,刚才又一个上传的
-
2012-09-10 20:25 |
hongygxiang ( 普通白帽子 | Rank:115 漏洞数:12 | 蛋疼)
-
2012-09-10 21:05 |
liner ( 普通白帽子 | Rank:165 漏洞数:27 )
-
2012-09-10 21:29 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-09-10 22:00 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
@PPTV(PPlive) — —,你估计要被你老大挨批了,准备写报告吧
-
2012-09-10 22:03 |
hongygxiang ( 普通白帽子 | Rank:115 漏洞数:12 | 蛋疼)
@zeracker 这个我真不是故意的,今天洞太多,把我也搞晕了、没注意是厂商账号;原谅我吧
-
2012-09-10 22:35 |
风萧萧 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)
@hongygxiang 就是因为你在zone里说的话,惹怒了乌云的黑客们!
-
2012-09-10 22:47 |
hongygxiang ( 普通白帽子 | Rank:115 漏洞数:12 | 蛋疼)
@风萧萧 我觉得,这应该不是惹怒,而是已经存在的问题,只不过没人去发现它,给众白帽子发现比被恶意利用要强得多。
-
2012-09-10 22:49 |
一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | PKAV技术宅社区-安全爱好者)
@hongygxiang 关键是礼物……@only_guest 你说这些死宅,能有礼物,是不是都跟打了狗血一样……
-
2012-09-10 22:53 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-09-10 22:58 |
hongygxiang ( 普通白帽子 | Rank:115 漏洞数:12 | 蛋疼)
-
2012-09-10 23:00 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-09-10 23:10 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
@xsser o(╯□╰)o。 大家还是悠着点,慢慢来,一天13个,还真吃不消。大家照顾下厂商啊。都是搞安全的,相煎何太急?
-
2012-09-10 23:14 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-10 23:15 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
@only_guest 把你收信地址发我,我给你寄几个娃娃。
-
2012-09-11 08:44 |
一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | PKAV技术宅社区-安全爱好者)
@zeracker @only_guest 我可以帮你DIY一个飞机杯~~猫扑的教程我一直留着,没用过……
-
2012-10-11 13:13 |
iceyes ( 路人 | Rank:28 漏洞数:6 | 老马塞个里!)
-
2012-10-25 20:03 |
Coody ( 核心白帽子 | Rank:1565 漏洞数:189 | 不接单、不黑产;如遇接单收徒、绝非本人所...)
自从看到了@联想 对我的最后一个评论,我不再相信爱情了 @xsser
-
2012-10-26 09:14 |
墨水心_Len ( 实习白帽子 | Rank:70 漏洞数:15 | PKAV技术宅 | 每一个有文化的东西,我们都...)