当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-013657

漏洞标题:湖北省高速公路监控系统弱口令,可看高速公路监控

相关厂商:湖北省高速公路管理局

漏洞作者: imlonghao

提交时间:2012-10-21 14:47

修复时间:2012-12-05 14:47

公开时间:2012-12-05 14:47

漏洞类型:未授权访问/权限绕过

危害等级:中

自评Rank:8

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-10-21: 细节已通知厂商并且等待厂商处理中
2012-10-24: 厂商已经确认,细节仅向厂商公开
2012-11-03: 细节向核心白帽子及相关领域专家公开
2012-11-13: 细节向普通白帽子公开
2012-11-23: 细节向实习白帽子公开
2012-12-05: 细节向公众公开

简要描述:

弱口令->未授权访问

详细说明:

http://210.51.240.169:83/ndvs/
有个登录密码,但其实是用JS控制的。
http://210.51.240.169:83/ndvs/dataPSW.js
各种弱口令,654321神马, 轻松进去。没有进一步深入.

漏洞证明:



先安装插件



感觉摄像头上面的时间很郁闷..

修复方案:

不要JS,使用另一种验证方式。

版权声明:转载请注明来源 imlonghao@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2012-10-24 21:25

厂商回复:

CNVD确认漏洞情况,已转由CNCERT湖北分中心协调湖北省主管部门处置。
按部分影响机密性、可用性进行评分,rank=6.42*1.1*1.3=9.180

最新状态:

暂无


漏洞评价:

评论

  1. 2012-10-21 15:01 | 数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)

    password=654321

  2. 2012-10-21 15:10 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    @数据流 未处理之前,请不要公布敏感信息。

  3. 2012-10-21 15:37 | 数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)

    @zeracker /糗大了

  4. 2012-10-21 16:19 | 桔子 ( 路人 | Rank:4 漏洞数:4 | 一个小小的学生而已)

    帅爆了。。。这系统做的真“好用”啊。。。。。。

  5. 2012-10-21 22:38 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )

    654321wellway600016003160002ltz001

  6. 2012-10-21 22:42 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )

    这个系统本来就是对社会公众开放的 这不算漏洞

  7. 2012-10-21 22:44 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )

    高速公路视频监控系统在2008年抗冰雪保畅通工作中发挥了显著作用,省委省政府和厅领导通过实时视频图像,及时了解高速公路畅通情况,进行调度指挥,安排抢险保畅通,人民群众也从网上及时了解天气信息和道路的临时管制、阻断、放行、畅通等情况,18天冰雪天气期间上网查看公路视频监控系统的达63万多人次,最多的一天达8万多人次。中央政治局常委李长春到湖北交通视察时给予了充分肯定。原文地址,建议做扣rank处理,恶意提交

  8. 2012-10-21 22:44 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )

    http://www.xxzx.hbjt.gov.cn/structure/kycx/dzsw/zw_80816_1.htm

  9. 2012-10-26 17:12 | imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )

    @北洋贱队 /糗大了 但是我觉得,从某种意义上来说,既然他要设置密码,那么就是有意控制访问的人群,让某些人可以访问让某些人不可以访问,不然的话这个密码的设置就是完全没有意义的,如果是这样的话那么这种密码的认证方式就可以说是不安全的。[不才之见,多多谅解]

  10. 2012-10-28 14:36 | VEP ( 路人 | Rank:0 漏洞数:1 | 热爱IT事业的一枚无名小卒。。。)

    @imlonghao /糗大了 。。。而且视图不怎么高清。

  11. 2012-11-05 22:51 | horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)

    高速公路监控一般是属于有限度开放类别。比如广东,只是某些点通过中国移动的网站开放给公众查询某些点。如果是加了密码才能访问的,确实存在泄露的问题。

  12. 2012-12-08 21:38 | 摩斯 ( 路人 | Rank:3 漏洞数:2 | 每天进步一点点!努力学习技术!)

    现在还没修复~~