漏洞概要
关注数(24)
关注此漏洞
漏洞标题:新浪企业邮箱高危漏洞 大量用户密码明文存储
相关厂商:新浪
提交时间:2013-06-20 14:42
修复时间:2013-08-04 14:43
公开时间:2013-08-04 14:43
漏洞类型:成功的入侵事件
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-06-20: 细节已通知厂商并且等待厂商处理中
2013-06-20: 厂商已经确认,细节仅向厂商公开
2013-06-30: 细节向核心白帽子及相关领域专家公开
2013-07-10: 细节向普通白帽子公开
2013-07-20: 细节向实习白帽子公开
2013-08-04: 细节向公众公开
简要描述:
明文密码好有爱。。。
脱裤子神马的是可耻的。。。
悄悄进村未脱裤,跨省滴不要!!!
新浪是否要给我发一份超大份的礼物呢?
详细说明:
http://gmail.sina.net/main/control/agents.php
的参数company存在post注入
注入进去后查各种表,忽然发现一个看起来很牛逼的表:email,字段里面还有passwd等字段
然后查记录,不查不知道一查吓一跳
进入后台才发现这个系统已经没有在使用了
但是他告诉了我新后台的地址。。。
于是我杀过去了。。。
杀进去之后发现好多东西,各种代理商,各种客户好多不解释。。。
而且还发现这个系统是struts框架的,有命令执行漏洞。。。
后来发现命令执行漏洞写shell好麻烦。。
于是找到个地方上传。
并成功上传shell
进去后发现这个服务器就是邮件服务器,吓死人啊有木有
剩下的工作就是找数据库密码然后脱裤了。。。。
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2013-06-20 16:36
厂商回复:
非常感谢Enjoy_Hacking提交漏洞,上述问题已修复,稍后礼物奉上。
最新状态:
暂无
漏洞评价:
评论
-
2013-06-20 14:45 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2013-06-20 14:48 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
-
2013-06-20 14:48 |
x7iao ( 普通白帽子 | Rank:348 漏洞数:41 | 文能床上控萝莉,武能床上定人妻)
-
2013-06-20 14:50 |
jdnehc ( 实习白帽子 | Rank:76 漏洞数:12 )
-
2013-06-20 14:51 |
zzR ( 核心白帽子 | Rank:1382 漏洞数:122 | 收wb 1:5 无限量收 [平台担保])
-
2013-06-20 15:01 |
plt ( 普通白帽子 | Rank:109 漏洞数:21 | 我神马都不懂。。。)
-
2013-06-20 15:01 |
X,D ( 普通白帽子 | Rank:143 漏洞数:8 | X,D)
-
2013-06-20 15:08 |
G8dSnow ( 路人 | Rank:21 漏洞数:5 | 一直在学习技术、分享知识的路上)
-
2013-06-20 15:11 |
dyun ( 普通白帽子 | Rank:102 漏洞数:15 | [code][/code])
-
2013-06-20 15:21 |
淡漠天空 ( 实习白帽子 | Rank:1113 漏洞数:142 | M:出售GOV STATE NSA CIA NASA DHS Symant...)
-
2013-06-20 15:24 |
HuGtion ( 实习白帽子 | Rank:70 漏洞数:10 | 学习安全技术。)
-
2013-06-20 15:30 |
chuan ( 路人 | Rank:22 漏洞数:9 | 小菜一个)
-
2013-06-20 15:30 |
ppt ( 路人 | Rank:11 漏洞数:2 | ) | ( 我猜出了用户名,可我没猜出密码。)
-
2013-06-20 15:43 |
none ( 实习白帽子 | Rank:40 漏洞数:5 | 十次十次啊 hack it then know more~)
-
2013-06-20 15:44 |
ChriSt ( 实习白帽子 | Rank:33 漏洞数:4 )
-
2013-06-20 15:45 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2013-06-20 15:48 |
Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)
-
2013-06-20 15:50 |
p0di ( 普通白帽子 | Rank:121 漏洞数:17 | 1+1 = 2 ?)
-
2013-06-20 16:14 |
3King ( 普通白帽子 | Rank:1129 漏洞数:92 | 【study at HNUST】非常感谢大家的关注~ 大...)
-
2013-06-20 16:24 |
齐迹 ( 核心白帽子 | Rank:784 漏洞数:100 | 一名普通的phper开发者,关注web安全。)
-
2013-06-20 17:16 |
c2sec ( 路人 | Rank:5 漏洞数:1 | 热爱网络安全)
-
2013-06-20 22:08 |
小菜 ( 路人 | Rank:6 漏洞数:2 | 菜鸟一个,等有一天变成大牛了,还是叫小菜...)
-
2013-07-10 17:18 |
齐迹 ( 核心白帽子 | Rank:784 漏洞数:100 | 一名普通的phper开发者,关注web安全。)
-
2013-07-13 00:39 |
fox ( 普通白帽子 | Rank:159 漏洞数:16 | fox)
-
2013-07-29 18:47 |
nauscript ( 普通白帽子 | Rank:291 漏洞数:57 | 我淫荡啊我淫荡)
-
2013-07-29 18:48 |
Enjoy_Hacking ( 实习白帽子 | Rank:84 漏洞数:8 | 时间无言,如此这般。)
@nauscript 是啊。。卖给黑产得多少钱啊。。。。。
-
2013-07-29 18:50 |
nauscript ( 普通白帽子 | Rank:291 漏洞数:57 | 我淫荡啊我淫荡)
@Enjoy_Hacking 所以漏洞加精了 恭喜恭喜
-
2013-08-04 15:02 |
一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)
-
2013-09-05 21:31 |
良木 ( 路人 | Rank:1 漏洞数:1 | Hard hard study,Day day up!)