当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-07102

漏洞标题:某山洪灾害监测预警系统存在安全隐患!

相关厂商:国家气象局

漏洞作者: zeracker

提交时间:2012-05-14 15:06

修复时间:2012-06-28 15:07

公开时间:2012-06-28 15:07

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-05-14: 细节已通知厂商并且等待厂商处理中
2012-05-14: 厂商已经确认,细节仅向厂商公开
2012-05-24: 细节向核心白帽子及相关领域专家公开
2012-06-03: 细节向普通白帽子公开
2012-06-13: 细节向实习白帽子公开
2012-06-28: 细节向公众公开

简要描述:

各个部门的争取都发一份吧,这次是气象部门的。
此山洪灾害监测预警系统涉及到多个地区,所有基本XXX。
刚看到的新闻
甘肃岷县雹洪灾害致37人遇难19人失踪】甘肃岷县10日遭遇特大雹洪强降雨灾害,到11日18时,这次灾害已造成37人死亡、19人失踪。定西军分区应急抢险救援分队和17个受灾乡镇基干民兵共800多人投入救灾,共营救转移群众4000余人。
---------------------------------------------------------------------------
数据传输不及时,应急不到位。。
刚才测试某个系统的时候,刚上线,妈呀,我以为是斗地主(开发人员怎么设置的声音是斗地主的警告声音),一连响个不停。看样子是出现问题了,果断退出。这个忒脆弱了。
至于危害就不说了,只是希望能够多多关注这块。
具体看详情说明及配图。
顺道普及下知识。
山洪灾害监测预警系统作为“智慧水利”,尤其是防汛抗旱信息化支持的重要组成部分,在水利行业防汛抗旱防台业务中发挥着非常重要的作用。系统具备采集、通信传输、预警及发布、响应反馈、预测预报、决策支持等功能,共享国土、气象等相关信息,提供与国土、气象、防汛决策支持等系统的服务接口,同时将水文预报、灾害评估等相关水利模型纳入系统中,为山洪灾害多发地区提供监测、预警、决策、抢险、调度等全面的服务和支持。
水利防洪防台灾害监测预警信息化与物联网的融合,可以充分发挥物联网各类技术的优势,但是如果存在安全隐患,后果不堪设想!
参考:兰州地质灾害隐患调查:883处隐患威胁66.7万人http://news.sohu.com/20100820/n274350994.shtml
今年水灾损失创十年之最 水利部赶制洪水风险图
http://news.sohu.com/20100904/n274708356.shtml
“今年入汛以来的连续暴雨导致我国很多地方出现洪涝灾害,是近10年来最严重的水灾。至今,水灾造成的直接经济损失已达2000多亿元,死亡和失踪人数超过2000人,这也是10年来最多的。”中国水利水电科学研究院防洪抗旱减灾研究所副所长、教授级高级工程师向立云在接受《瞭望》新闻周刊采访时表示。
  据国家防总办公室副主任、新闻发言人束庆鹏8月4日透露,今年以来,我国已有28个省(自治区、直辖市)遭受洪涝灾害,农作物受灾9721千公顷,受灾人口1.4亿人,因灾死亡1072人,失踪619人,倒塌房屋110万间,直接经济损失约2096亿元。水利工程水毁损失已达400多亿元,较常年多3倍。
还不重视?

详细说明:

各个部门的争取都发一份吧,这次是气象部门的。
此山洪灾害监测预警系统涉及到多个地区,所有基本XXX。
刚看到的新闻
甘肃岷县雹洪灾害致37人遇难19人失踪】甘肃岷县10日遭遇特大雹洪强降雨灾害,到11日18时,这次灾害已造成37人死亡、19人失踪。定西军分区应急抢险救援分队和17个受灾乡镇基干民兵共800多人投入救灾,共营救转移群众4000余人。
---------------------------------------------------------------------------
数据传输不及时,应急不到位。。
刚才测试某个系统的时候,刚上线,妈呀,我以为是斗地主(开发人员怎么设置的声音是斗地主的警告声音),一连响个不停。看样子是出现问题了,果断退出。这个忒脆弱了。
至于危害就不说了,只是希望能够多多关注这块。
具体看详情说明及配图。
顺道普及下知识。
山洪灾害监测预警系统作为“智慧水利”,尤其是防汛抗旱信息化支持的重要组成部分,在水利行业防汛抗旱防台业务中发挥着非常重要的作用。系统具备采集、通信传输、预警及发布、响应反馈、预测预报、决策支持等功能,共享国土、气象等相关信息,提供与国土、气象、防汛决策支持等系统的服务接口,同时将水文预报、灾害评估等相关水利模型纳入系统中,为山洪灾害多发地区提供监测、预警、决策、抢险、调度等全面的服务和支持。
一、建设目标
山洪灾害监测预警系统是山洪防治非工程措施的重要组成部分,系统根据国家《山洪灾害防治县级非工程措施建设实施方案编制大纲》(下简称《编制大纲》)要求进行开发,在国家四部委的联合部署下,山洪灾害监测预警系统向着功能更加全面、技术更加先进、操作更加人性和预警更加准确的方向不断向前发展。本系统立足以客户为中心、市场为导向、效益最大化的新型运营模式下实现山洪预警,减少人民群众生命财产损失的核心目标,真正发挥山洪防治非工程措施的重要作用。
二、案例简介
针对地质地貌复杂,易受台风等天气现象直接或间接影响,暴雨频发,易发生山洪、泥石流、滑坡等地质灾害的地区,防灾减灾,结合物联网设计思想,大唐电信结合自身TD网络、芯片设计与制造、终端应用、信息安全等领域的优势,专门打造了专业级山洪灾害监测预警整体解决方案。
系统以数据采集监测为基础,借助通信网络设施,以山洪灾害监测预警系统软件为核心,以多种信息发布手段为窗口,集雨水情、国土、气象监测系统和预警系统于一体,通过对各类数据的整合、查询、分析,从而提高灾害监测预警效率,保障国家及人民群众生命财产安全。


我国属自然灾害频发国家,解决洪、涝、台灾害任务艰巨,尤其在相对偏僻的山区,因暴雨、台风等引发的山洪、滑坡、泥石流灾害更为严重。对这些区域的灾害防御和治理存在着覆盖面广、地形复杂,监测困难,决策缺乏数据支持与科学评估,以及缺乏先进有效的管理手段等问题。
将物联网的泛在感知、可靠传送、智能处理等特点应用到山洪灾害防治领域,带动具备共性的关键技术的创新与实施,能非常有效地解决上述各类难题。
泛在感知:应用物联网感知层的RFID、传感器、摄像控制、定位授时等技术,将自动采集的水位计、雨量计、视频设备等安装在地形复杂、偏远的地区,通过网络层的无线和有限传输技术,将信息定时采集上来,从而解决了覆盖面广、地形复杂的问题。
精准监测:通过感知层的信息感知采集,网络层的数据传输收集,很大程度上减少了人工监测的难度,提高了监测效率和频度,也降低了人工监测带来的错误和误差,很大程度上解决了监测困难的问题。
可监可控:借助物联网应用层提供的业务功能,借助手持终端、发布系统等设备,可以对工程设施、监测设备等进行远程的控制,也可通过应用服务实现业务的上下级管理和指导。在设备、网络、应用之间,将业务人员和管理人员纳入其中,充分发挥了M2M的闭环反馈,从而为管理提供了丰富、有效的手段。
科学决策:应用层根据对感知层、网络层收集数据的处理、分析,以图表、GIS等各种生动、丰富的形式为决策者提供信息和分析结果,同时可以将复杂的水文模型、水利模型、数学模型用计算机模拟实现,快速、便捷地为决策提供数据支持和科学评估。
由此可见,物联网技术在山洪监测预警工作中能充分发挥优势。
山洪监测预警系统建设主要包括水雨情监测、监测预警平台、预警等子系统建设。考虑防御泥石流、滑坡等灾害的要求,预留接收气象、国土等相关专业部门信息的接口。
水雨情监测主要包括雨量站、水位站。雨量站监测雨量信息,水位站监测雨量和水位信息。根据山洪灾害预警的需要和各地的建站条件,考虑山洪灾害威胁区地形地貌复杂、降雨分布不均、群众居住分散、地方经济发展不均衡等实际情况,水雨情监测站可建成简易站和自动站。
监测预警平台是山洪灾害监测预警系统数据信息处理和服务的核心,主要由计算机网络、数据库、应用系统组成,主要功能包括信息汇集、信息服务、预警信息发布模块等。
预警系统建设是在监测信息采集及预报分析决策的基础上,通过确定的预警程序和方式,将预警信息及时、准确地传送到山洪灾害可能威胁区域,使接收预警区域人员根据山洪灾害防御预案,及时采取防范措施,最大限度地减少人员伤亡。


系统包括水雨情监测、通讯网络、灾害预警平台和信息发布平台四部分。
水雨情监测,根据需要按照一定的监测站网建设原则,安装了自动、人工或简易的雨量站、水位站,并在需要进行现场查看的地方建设了视频监控设备。


灾害预警平台包括数据汇集共享平台、数据库、应用服务及预警处理分发服务等部分。通过数据汇集共享平台将采集终端通过各种通讯方式送达的各类数据进行分析、整理、存入数据库。根据预先设定的预警指标,预警处理服务分析生成预警,并通过分发服务通知系统客户端,完成及时地预警显示。主应用服务则为用户提供包括GIS操作服务、基础信息查询管理、气象国土信息查询管理、实时水雨情监测、水情预报服务、预警信息发布、应急响应、灾害风险分析、短信传真管理、系统管理等功能在内的业务应用支持。
信息发布平台借助短信、传真、手持终端、电子屏、广播系统等多种手段,完成预警信息的逐级发布和响应反馈的互动支持。
水利防洪防台灾害监测预警信息化与物联网的融合,可以充分发挥物联网各类技术的优势,但是如果存在安全隐患,后果不堪设想!

漏洞证明:



修复方案:

坚强监管力度!
加强账户体系!
重视生命财产安全!

版权声明:转载请注明来源 zeracker@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2012-05-14 15:45

厂商回复:

CNVD确认并复现所述漏洞情况。事件作为报告附件之一上报国务院某信息安全协调机构处置,同时抄送水利部信息中心。
zeracker是个好同志,为避免刷wooyun rank之嫌,其报送的同类型漏洞,视危害情况限定最高rank 为10

最新状态:

暂无


漏洞评价:

评论

  1. 2012-05-14 15:10 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    洞主V5

  2. 2012-05-14 15:59 | 汉时明月 ( 实习白帽子 | Rank:40 漏洞数:6 | ‮......核审在正名签 :)

    牛X的楼主啊

  3. 2012-06-13 20:01 | Henry:bobo ( 普通白帽子 | Rank:104 漏洞数:22 | 本胖吊!~又高又肥2个奶奶像地雷)

    牛XXXXXXX