当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-025883

漏洞标题:凤凰网某后台弱口令

相关厂商:凤凰网

漏洞作者: HRay

提交时间:2013-06-14 08:57

修复时间:2013-06-19 08:58

公开时间:2013-06-19 08:58

漏洞类型:后台弱口令

危害等级:高

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-06-14: 细节已通知厂商并且等待厂商处理中
2013-06-19: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

凤凰网某后台弱口令

详细说明:

http://mcms.auto.ifeng.com/index.php
随便试了下admin/admin 非常有好的提示用户名不存在,那么就是几个常见的system guest test public manager这些,试到test/123456的时候直接登陆成功

ifeng2.jpg


专题管理处先上传一个jpg,然后fiddler修改数据包,filetype中添加php,后缀改为php格式,上传确实存在问题,不过php做了处理变成._php格式

ifeng4.jpg


并且上传到了img.auto.ifeng.com里面,看到这个域名感觉即使传上去也不能有执行权限,于是换了策略,添加了一个html文件,文件内容为跨站代码,成功上传,也没有处理
http://img.auto.ifeng.com/uploadfile/2013/0613/20130613101540656.html

ifeng3.jpg


这样就构造了一个ifeng.com域下的一个存储xss

漏洞证明:

ifeng2.jpg


ifeng3.jpg

修复方案:

1.修改弱口令
2.可上传后缀使用白名单方式过滤,并且filetype应在服务端写死,严禁客户端控制,没有执行权限不代表绝对安全
3.最好对图片进行二次渲染

版权声明:转载请注明来源 HRay@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-06-19 08:58

厂商回复:

最新状态:

2013-07-02:开发人员一直没有反馈,超过5天自动忽略的。


漏洞评价:

评论

  1. 2013-06-14 11:13 | 小泽 ( 实习白帽子 | Rank:47 漏洞数:21 | I Love my Country)

    笑看凤凰网这办事效率

  2. 2013-06-14 11:31 | HRay ( 普通白帽子 | Rank:196 漏洞数:28 | 018)

    两个漏洞基本是一起审核通过的,有一个很快被忽略了,然后这个一直是未确认状态。。。

  3. 2013-06-14 15:51 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:41 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    我是来看昊哥的。。

  4. 2013-06-14 16:21 | p0di ( 普通白帽子 | Rank:121 漏洞数:17 | 1+1 = 2 ?)

    @HRay 莫意淫了,静等先忽略后修复。再去谢谢白帽子……我的SQL注入都是托了好多天然后,先忽略后修复最后谢谢- -//

  5. 2013-06-14 17:19 | HRay ( 普通白帽子 | Rank:196 漏洞数:28 | 018)

    @鬼魅羊羔 其实我没啥特别要求,就是想升到普通白帽子而已,现在还差3rank。。。

  6. 2013-06-14 21:38 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:41 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    @HRay 让冲哥送你3rank,哈哈。

  7. 2013-06-19 10:26 | saline ( 普通白帽子 | Rank:231 漏洞数:29 | Focus On Web Secur1ty)

    老雷,你要拿个shell他就给rank了

  8. 2013-06-19 10:45 | HRay ( 普通白帽子 | Rank:196 漏洞数:28 | 018)

    @saline 你是哪位大神,乌云这个id我认不出来啊,这么叫我的应该没几个人

  9. 2013-06-21 22:43 | HRay ( 普通白帽子 | Rank:196 漏洞数:28 | 018)

    @xsser @凤凰网 多少有点不厚道,漏洞不确认,自己修复,然后忽略,之前其他人也有同样情况

  10. 2013-07-02 10:51 | 凤凰网 ( 路人 | 还没有发布任何漏洞 | 凤凰网白帽子账户。)

    开发人员一直没有反馈,超过5天自动忽略的。