漏洞概要
关注数(24)
关注此漏洞
漏洞标题:湖北省高速公路监控系统弱口令,可看高速公路监控
提交时间:2012-10-21 14:47
修复时间:2012-12-05 14:47
公开时间:2012-12-05 14:47
漏洞类型:未授权访问/权限绕过
危害等级:中
自评Rank:8
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2012-10-21: 细节已通知厂商并且等待厂商处理中
2012-10-24: 厂商已经确认,细节仅向厂商公开
2012-11-03: 细节向核心白帽子及相关领域专家公开
2012-11-13: 细节向普通白帽子公开
2012-11-23: 细节向实习白帽子公开
2012-12-05: 细节向公众公开
简要描述:
弱口令->未授权访问
详细说明:
http://210.51.240.169:83/ndvs/
有个登录密码,但其实是用JS控制的。
http://210.51.240.169:83/ndvs/dataPSW.js
各种弱口令,654321神马, 轻松进去。没有进一步深入.
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2012-10-24 21:25
厂商回复:
CNVD确认漏洞情况,已转由CNCERT湖北分中心协调湖北省主管部门处置。
按部分影响机密性、可用性进行评分,rank=6.42*1.1*1.3=9.180
最新状态:
暂无
漏洞评价:
评论
-
2012-10-21 15:01 |
数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)
-
2012-10-21 15:10 |
zeracker 
( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-10-21 15:37 |
数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)
-
2012-10-21 16:19 |
桔子 ( 路人 | Rank:4 漏洞数:4 | 一个小小的学生而已)
-
2012-10-21 22:38 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
654321wellway600016003160002ltz001
-
2012-10-21 22:42 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
-
2012-10-21 22:44 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
高速公路视频监控系统在2008年抗冰雪保畅通工作中发挥了显著作用,省委省政府和厅领导通过实时视频图像,及时了解高速公路畅通情况,进行调度指挥,安排抢险保畅通,人民群众也从网上及时了解天气信息和道路的临时管制、阻断、放行、畅通等情况,18天冰雪天气期间上网查看公路视频监控系统的达63万多人次,最多的一天达8万多人次。中央政治局常委李长春到湖北交通视察时给予了充分肯定。原文地址,建议做扣rank处理,恶意提交
-
2012-10-21 22:44 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
http://www.xxzx.hbjt.gov.cn/structure/kycx/dzsw/zw_80816_1.htm
-
2012-10-26 17:12 |
imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )
@北洋贱队 /糗大了 但是我觉得,从某种意义上来说,既然他要设置密码,那么就是有意控制访问的人群,让某些人可以访问让某些人不可以访问,不然的话这个密码的设置就是完全没有意义的,如果是这样的话那么这种密码的认证方式就可以说是不安全的。[不才之见,多多谅解]
-
2012-10-28 14:36 |
VEP ( 路人 | Rank:0 漏洞数:1 | 热爱IT事业的一枚无名小卒。。。)
@imlonghao /糗大了 。。。而且视图不怎么高清。
-
2012-11-05 22:51 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
高速公路监控一般是属于有限度开放类别。比如广东,只是某些点通过中国移动的网站开放给公众查询某些点。如果是加了密码才能访问的,确实存在泄露的问题。
-
2012-12-08 21:38 |
摩斯 ( 路人 | Rank:3 漏洞数:2 | 每天进步一点点!努力学习技术!)