当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-046031

漏洞标题:腾讯某研发中心某系统多用户弱口令可能导致该产品线及业务受影响!

相关厂商:腾讯

漏洞作者: Nebula

提交时间:2013-12-15 17:27

修复时间:2014-01-29 17:28

公开时间:2014-01-29 17:28

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:12

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-12-15: 细节已通知厂商并且等待厂商处理中
2013-12-16: 厂商已经确认,细节仅向厂商公开
2013-12-26: 细节向核心白帽子及相关领域专家公开
2014-01-05: 细节向普通白帽子公开
2014-01-15: 细节向实习白帽子公开
2014-01-29: 细节向公众公开

简要描述:

RT!

详细说明:

TX的安全架构还没来得及深入普及到这个边缘子公司,但是,是做研发的,所以还是比较严重!

漏洞证明:


邮件系统用户弱口令很可怕,研发的就更可怕了,根据上面LDAP服务信息泄露的邮箱,随手就试了一下两组弱口令就进去了,有时候谈安全是不是在扯淡?
jonas@21kunpeng.com
jonas


然后根据通讯录进行用户弱口令及关键字搜索(包括产品经理用户的弱口令):
adolph@21kunpeng.com
123456
bird@21kunpeng.com
123456
qq游戏:
号码:690280818
密码:qqgameceshi
百度网盘地址:http://pan.baidu.com/
账号:tencentgame_;密码:shouyou2011
http://support.qq.com/
帐号:2329912572
密码:21kunpeng
选择麻将
renee@21kunpeng.com
123456
justzhang@21kunpeng.com
123456
vincent@21kunpeng.com
123456
jingfei@21kunpeng.com
123456
Win8的开发者帐号如下:
帐号: tencentgame@hotmail.com
密码: happy123
cliff@21kunpeng.com
123456
magic@21kunpeng.com
123456
sophia@21kunpeng.com
123456
richard@21kunpeng.com
123456
todd@21kunpeng.com
123456
crown@21kunpeng.com
123456
强制升级 :1079939475
非强制升级: 1594562038
闪屏 :1594562038
其他联系人:1594562038
腾讯空间 :1938749667
短信指令 :1938749667

密码都是tianyuan

regan@21kunpeng.com
123456


危害就不说了,敏感东西太多了:

1.png


2.1.jpg


3.jpg


111.png


还有大量内网及其他信息不贴了.如果有人长期控制这些帐号或深入渗透,对无线产品线及业务的影响是不可估量的!


修复方案:

解决邮箱用户弱口令真的很难啊!

版权声明:转载请注明来源 Nebula@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2013-12-16 15:23

厂商回复:

非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。

最新状态:

暂无


漏洞评价:

评论

  1. 2013-12-15 17:40 | 不好不坏 ( 路人 | Rank:0 漏洞数:1 )

    什么?

  2. 2013-12-16 01:27 | 基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)

    tx认为是临时工问题,未对业务造成影响,故忽略。。