当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-036756

漏洞标题:再次沦陷机锋Redmine内部员工敏感资料泄露

相关厂商:机锋网

漏洞作者: niliu

提交时间:2013-09-11 10:49

修复时间:2013-10-26 10:50

公开时间:2013-10-26 10:50

漏洞类型:系统/服务运维配置不当

危害等级:中

自评Rank:7

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-09-11: 细节已通知厂商并且等待厂商处理中
2013-09-12: 厂商已经确认,细节仅向厂商公开
2013-09-22: 细节向核心白帽子及相关领域专家公开
2013-10-02: 细节向普通白帽子公开
2013-10-12: 细节向实习白帽子公开
2013-10-26: 细节向公众公开

简要描述:

机锋网Redmine运维不当,大量员工账号存在弱口令,可成功登陆

详细说明:

机锋网Redmine运维不当,大量员工账号存在弱口令,可成功登陆,内部资料泄露,开发流程,开发需求,以及bug泄露。
之前提交过管理员的弱口令,今天看到修改了,但是员工的弱口令一样会泄露敏感资料
地址:

http://117.79.[马赛克]:8080


在未登录状态下可从最近项目中获取员工姓名

1.jpg


尝试用户名 yang** 密码 yang** 登陆成功

2.jpg


翻阅各种项目记录,可获取一些内部敏感信息,如果长期劫持账号,可能会有其他安全隐患。

3.jpg


4.jpg


还看到了乌云漏洞,打开一看是之前自己提交的...

5.jpg


6.jpg


83个用户我只测试了一部分,发现很多存在弱口令

yan**ei  yan**ei
b**iangtao b**iangtao
b**ei b**ei
guany**in guany**in
huangzu**ei huangzu**ei
jiangy**ing@gfan.com jiangy**ing@gfan.com
l**hen l**hen
liguan**ao liguan**ao
l**eng l**eng
l**ing l**ing


建议对所有用户密码进行加强..

7.jpg


8.jpg


漏洞证明:

都在上面了

修复方案:

密码强壮下。
最好还是禁止外网访问吧~ 难道有这个需求么?
继续求小礼物~~ :D

版权声明:转载请注明来源 niliu@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2013-09-12 14:44

厂商回复:

谢谢提交,处理中。。。

最新状态:

暂无


漏洞评价:

评论

  1. 2013-10-12 16:53 | ACGT ( 实习白帽子 | Rank:32 漏洞数:4 | another script kiddie)

    礼物是什么?