当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-043548

漏洞标题:华福证券某系统配置不当致敏感信息泄露并可直接推送钓鱼信息到用户手机

相关厂商:华福证券

漏洞作者: 一只猿

提交时间:2013-11-21 14:33

修复时间:2014-01-05 14:34

公开时间:2014-01-05 14:34

漏洞类型:后台弱口令

危害等级:中

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-11-21: 细节已通知厂商并且等待厂商处理中
2013-11-25: 厂商已经确认,细节仅向厂商公开
2013-12-05: 细节向核心白帽子及相关领域专家公开
2013-12-15: 细节向普通白帽子公开
2013-12-25: 细节向实习白帽子公开
2014-01-05: 细节向公众公开

简要描述:

敏感信息泄露

详细说明:

华福证券微信公众号配置平台管理后台配置不当,默认密码写在html中,直接进入管理。可推送钓鱼信息至用户的微信。服务器内网某些配置信息也泄露了

漏洞证明:

漏洞地址:http://weifuwu.hfzq.com.cn/wechat

QQ截图20131120223036.png

查看页面源代码,发现用户名和密码写在了页面里面

QQ截图20131120223126.png

登陆发现泄露了一些信息,可操作推送信息(钓鱼等)

QQ截图20131120223156.png

页面有上传的地方,可上传图片,声音和视频,具体能不能上传shell我没有去测试。

QQ截图20131120223324.png

当然,这里面还泄露了内网的某些信息,各种密码泄露,还有那个什么交易系统的连接池也漏了,用户名和密码直接泄露啊(firebug直接查看)

QQ截图20131120223625.png

安全测试,点到为止,不做过多测试。不知道这套系统是不是通用的。

修复方案:

修改密码

版权声明:转载请注明来源 一只猿@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2013-11-25 22:30

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2013-11-22 18:54 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    路过