当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-021355

漏洞标题:地宝网口令配置不当(导致大量妹纸信息泄露)

相关厂商:tiboo.cn

漏洞作者: piaox

提交时间:2013-04-08 11:22

修复时间:2013-04-08 11:32

公开时间:2013-04-08 11:32

漏洞类型:后台弱口令

危害等级:中

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-04-08: 细节已通知厂商并且等待厂商处理中
2013-04-08: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

地宝网因后台口令配置不当,导致大量参会美女选手联系方式、三围、身高等信息泄露。

详细说明:

XX大赛江西赛区。

1.jpg


地宝网选手资料管理后台:
http://lyds.tiboo.cn/admin/login.php
默认用户名:admin,口令:tiboo;很容易猜,真因此造成大量美女选手信息泄露。

漏洞证明:

1、进入后台

2.jpg


2、大量妹纸信息泄露

3.jpg


3、美丽冠军哦
前三甲名单
http://lyds.tiboo.cn/detail.php?id=139
季军:8号方盈银
亚军:5号孟瑶
冠军:7号康淼
后台能发现美女妹纸的信息。

修复方案:

你们懂的

版权声明:转载请注明来源 piaox@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-04-08 11:32

厂商回复:

无用老程序,已经清理

漏洞Rank:9 (WooYun评价)

最新状态:

暂无


漏洞评价:

评论

  1. 2014-10-13 16:24 | nzk1912 ( 实习白帽子 | Rank:41 漏洞数:10 | 软件开发8年了,也来挖挖漏洞,为创建安全...)

    口令:tiboo;很容易猜?我真想知道,到底是咋猜的?

  2. 2014-10-13 16:24 | nzk1912 ( 实习白帽子 | Rank:41 漏洞数:10 | 软件开发8年了,也来挖挖漏洞,为创建安全...)

    @nzk1912 我知道了。。。我傻了~~忽略我吧~