当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-06610

漏洞标题:库巴网电子商务网上购物平台漏洞

相关厂商:库巴科技

漏洞作者: Lee

提交时间:2012-05-07 15:35

修复时间:2012-05-12 15:36

公开时间:2012-05-12 15:36

漏洞类型:未授权访问/权限绕过

危害等级:高

自评Rank:15

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-05-07: 细节已通知厂商并且等待厂商处理中
2012-05-12: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

可导致用户数据,物流信息等其他敏感数据泄漏漏洞

详细说明:

测试工具:自己修改的wscan;
漏洞情况:未授权访问操作、比较隐蔽的SQL注入(未授权,没深入)、弱口令;
测试过程:wscan对主站URL解析后自动扫描C段IP并自动扫描一些常见的页面,结果如下,
http://adm.coo8.com/left.aspx
http://k.coo8.com/webadmin/MSList.aspx
http://adm.coo8.com/Manage/EcFreight/EcShip_ProductCatFreightTypeMapList.aspx
以下是未授权访问的页面,从以上页面可以访问到简历管理部分,这里操作比较丰富,不细说。
自己写了个程序读取了http://k.coo8.com/webadmin/ActJoinPeoplesList.aspx这个页面的用户名,369页很吃力,分析用户找到了几个比较敏感的内部用户,登陆http://manage.coo8.com/这个就不好了。

漏洞证明:

修复方案:

1、对页面进行验证吧;
2、还有您的页面上对cookies的操作那个您看下;

版权声明:转载请注明来源 Lee@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-05-12 15:36

厂商回复:

最新状态:

2012-05-12:漏洞已经处理,请删除此漏洞。


漏洞评价:

评论

  1. 2012-05-12 15:47 | imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )

    漏洞已经处理,请删除此漏洞。厂商这样子不太好哦。。

  2. 2012-05-12 16:16 | coldr4in ( 实习白帽子 | Rank:63 漏洞数:15 | Cnup Security Team(CNUP),为您提供专业...)

    忽略?已处理?强烈建议直接“封杀”

  3. 2012-05-12 16:17 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    已经存在,还忽略?严重警告一次。

  4. 2012-05-12 17:22 | Z-0ne 认证白帽子 ( 普通白帽子 | Rank:559 漏洞数:38 | 目前专注于工控安全基础研究,工业数据采集...)

    这是嘛态度?

  5. 2012-05-12 21:04 | Adra1n ( 普通白帽子 | Rank:437 漏洞数:68 )

    这厂商太不重视白帽子的工作了。。。

  6. 2012-05-12 21:09 | 天行健 ( 路人 | Rank:20 漏洞数:3 | 业余信息安全爱好者,没事了玩一玩)

    @xsser X总,咱们封了这个厂商吧!

  7. 2012-05-12 21:40 | imlonghao ( 普通白帽子 | Rank:730 漏洞数:74 )

    @天行健 厂商新来的

  8. 2012-05-12 23:05 | 霍家二爷 ( 实习白帽子 | Rank:63 漏洞数:7 | 我撸管这么牛逼还是没妞喜欢我)

    他的态度就是国内大部分厂商的态度

  9. 2012-05-13 00:15 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @霍家二爷 二爷息怒,迟早咱们灭了他们

  10. 2012-05-13 13:43 | Lee ( 普通白帽子 | Rank:113 漏洞数:24 | wataru@eviloctal.com)

    @xsser 上传的地方木有修复,厂商要注意哇

  11. 2012-05-13 13:48 | 小一 ( 实习白帽子 | Rank:32 漏洞数:13 )

    这怎么让我想起了让删除艳照的事、、、、

  12. 2012-05-13 22:56 | 霍家二爷 ( 实习白帽子 | Rank:63 漏洞数:7 | 我撸管这么牛逼还是没妞喜欢我)

    http://forum.coo8.com/archiver/index2.aspx

  13. 2012-05-24 16:33 | 库巴科技(乌云厂商)

    刚看到各位的信息,非常抱歉。非常感谢你们的工作,感谢你们的帮我们发现问题并通知我们改进。

  14. 2012-05-24 16:38 | 库巴科技(乌云厂商)

    @Lee 是哪个地址还有问题?请帮忙告知,谢谢!