当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-038101

漏洞标题:Haier CRM后台管理系统未授权访问

相关厂商:海尔集团

漏洞作者: lucky

提交时间:2013-09-25 10:50

修复时间:2013-09-25 10:58

公开时间:2013-09-25 10:58

漏洞类型:未授权访问/权限绕过

危害等级:中

自评Rank:12

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-09-25: 细节已通知厂商并且等待厂商处理中
2013-09-25: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

看着海尔挺火的,自己也去看了一下!

详细说明:

http://www.haiercrm.com


1.PNG


首先启用了guest账户

2.PNG


3.PNG


无需登录就可以访问下面的地址

4.PNG


1.jpg


2.jpg


7.PNG


漏洞证明:

修复方案:

版权声明:转载请注明来源 lucky@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-09-25 10:58

厂商回复:

对不起 @lucky ,直接在漏洞标题中明确写出线索或信息的,海尔集团不予认可,并保留追究恶意披露海尔信息的权利!
请审核管理员审核白帽子们漏洞提交时给予相关关注和督改。
所有在期限内、不应该在公开区域内披露海尔确切信息的漏洞一概忽略。
@乌云

漏洞Rank:12 (WooYun评价)

最新状态:

2013-09-25:请各位持续友好监督海尔信息安全工作,非常感谢。每个人有不同的立场,当你不能明白对方时,请勿随意评论。不是第一次忽略漏洞,知道会有什么后果,所以请各位白帽子以后注意标题标注。既然管理员这么仗义,那么以后标题出现我们不认可的问题时,直接1rank确认,为了大家的利益,请彼此理解支持,再次真心感谢。梁朝伟在一部电影中有过一句台词:“你不是我,你永远不会明白。”请各位不要仅仅站在个人立场评论问题,这不是本质。


漏洞评价:

评论

  1. 2013-09-25 11:00 | Thanos ( 路人 | Rank:10 漏洞数:2 | 结界)

    呵呵~~原来可以这样~~跨省了包帽子!

  2. 2013-09-25 11:02 | lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)

    不带这么玩的吧!

  3. 2013-09-25 11:02 | 小坤 ( 路人 | Rank:28 漏洞数:5 | "></input>pt></scr</script>pt src=http:...)

    又一基肥海尔出来了! 这叫拿什么 红眼了啊 咦,我去!

  4. 2013-09-25 11:07 | Thanos ( 路人 | Rank:10 漏洞数:2 | 结界)

    @lucky ,看来以前的决定是明智的。

  5. 2013-09-25 11:10 | lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)

    @Thanos 什么决定呀?

  6. 2013-09-25 11:47 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    这标题有啥信息啊

  7. 2013-09-25 11:48 | erevus ( 普通白帽子 | Rank:177 漏洞数:31 | Hacked by @ringzero 我錯了)

    纳尼...这个标题我还真没看出来这个是啥,倒是你忽略我都看见了

  8. 2013-09-25 11:48 | 牛奶坦克 ( 普通白帽子 | Rank:355 漏洞数:21 | 晚安,牛奶)

    @海尔集团 我说这个厂商。。。白帽子这标题“Haier CRM后台管理系统未授权访问 ”,泄漏你们毛线索或信息了啊?"所有在期限内、不应该在公开区域内披露海尔确切信息的漏洞一概忽略。 "你这话都是什么意思?白帽子好心给你们报告问题,保护细节,你这个厂商啥态度啊!!!

  9. 2013-09-25 11:50 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    厂商要是不忽略。。。这个标题我真心看不出泄漏了什么信息和细节,楼下认为呢?

  10. 2013-09-25 12:00 | lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)

    @疯狗 太感谢了,安慰我受伤的心!

  11. 2013-09-25 12:44 | 灬相随灬 ( 普通白帽子 | Rank:369 漏洞数:68 | 大胆天下去得,小心寸步难行。)

    幽默的厂商...幽默的厂商管理员

  12. 2013-09-25 12:55 | 小川 认证白帽子 ( 核心白帽子 | Rank:1344 漏洞数:216 | 一个致力要将乌云变成搞笑论坛的男人)

    其实大家好心测试没有错,但是测试手段,测试方法我觉得需要谨慎,比如我们测试手段中的安全扫描,许多安全扫描工具都是盲扫,这种扫描往往会给服务器带来不少压力,而且产生的垃圾数据也可想而知,即使发现了问题,对线上系统来说,破坏也大于漏洞的价值。我这里不是说楼主,只是发表一下对安全扫描的看法。

  13. 2013-09-25 12:57 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @小川 支持,而且到必要证明漏洞的时候即可

  14. 2013-09-25 15:30 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    我感觉有时候海尔的人太较真了,而且这标题,有什么东西吗?果然维护海尔这账号的人是大牛啊,一个标题就黑进去了

  15. 2013-09-25 16:08 | 低调的瘦子 ( 普通白帽子 | Rank:466 漏洞数:68 | loading……………………)

    呵~呵~~

  16. 2013-09-25 16:53 | 寂寞的瘦子 ( 普通白帽子 | Rank:242 漏洞数:53 | 一切语言转汇编理论)

    @海尔集团 倒是你忽略了,我看出来了。

  17. 2013-09-25 17:34 | 小忆 ( 路人 | Rank:24 漏洞数:5 | 跑江湖的,偶尔傻笑一下)

    笑笑算了

  18. 2013-09-26 11:12 | Thanos ( 路人 | Rank:10 漏洞数:2 | 结界)

    @lucky 某些漏洞还是不要公布,直接联系。礼物什么其实并不重要。一份检测报告,他要修复就修,不修复就算了。

  19. 2013-09-26 11:19 | lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)

    @Thanos 直接联系,不是有被跨省的危险吗?

  20. 2013-09-26 19:56 | Thanos ( 路人 | Rank:10 漏洞数:2 | 结界)

    @lucky 没有什么,加我QQ810018189