漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2013-021396
漏洞标题:百合网后台发布系统的那点事(少量女会员手机号可见...)
相关厂商:百合网
漏洞作者: leaf
提交时间:2013-04-08 16:16
修复时间:2013-05-23 16:17
公开时间:2013-05-23 16:17
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:12
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2013-04-08: 细节已通知厂商并且等待厂商处理中
2013-04-08: 厂商已经确认,细节仅向厂商公开
2013-04-18: 细节向核心白帽子及相关领域专家公开
2013-04-28: 细节向普通白帽子公开
2013-05-08: 细节向实习白帽子公开
2013-05-23: 细节向公众公开
简要描述:
百合网后台发布系统的那点事!
我中午看了“非你莫属”的那一期节目...
详细说明:
SVN信息泄漏:
从SVN相关信息中不难发现一个测试脚本:
访问之:
登录接口测试 附带了一个测试帐号,可成功登录(执行登录接口测试后直接返回登陆界面即可),同时发现物理路径泄漏:
同样通过SVN信息,找到后台路径/sys/,同时猜解下可能的后台管理页面,发现部分页面可以直接访问(不需要验证):
可以免费获取北京地区的少量女性会员的手机号了,( ^___^ ):
...
...
...
and so on!!!
漏洞证明:
如上所述!
修复方案:
版权声明:转载请注明来源 leaf@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2013-04-08 17:18
厂商回复:
感谢leaf,我们会尽快处理。
最新状态:
暂无