当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-053928

漏洞标题:CCTV某站存在弱口令可以发新闻(泄漏内部人员信息)

相关厂商:中国网络电视台

漏洞作者: 奥迪牌拖拉机

提交时间:2014-03-18 11:17

修复时间:2014-05-02 11:17

公开时间:2014-05-02 11:17

漏洞类型:后台弱口令

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-03-18: 细节已通知厂商并且等待厂商处理中
2014-03-25: 厂商已经确认,细节仅向厂商公开
2014-04-04: 细节向核心白帽子及相关领域专家公开
2014-04-14: 细节向普通白帽子公开
2014-04-24: 细节向实习白帽子公开
2014-05-02: 细节向公众公开

简要描述:

居然弱口令,还能发新闻,如果被恶意利用近期的某焦点事件发布文章,可能会对社会舆论造成不良影响。

详细说明:

看到乌云缺陷编号: WooYun-2014-50115 漏洞标题: CCTV某重要站点SQL注射,试试看吧,结果打开
http://bureau.cctv.com/register.php,发现是access deny
好吧,那就打开首页看看呗。人家高手告诉了厂家有注入,估计注入洞应该被修复了,试试弱口令吧,习惯性的admin/admin,结果,,,

1.jpg


登录进去后第一件事是让修改密码,那就修改吧,把admin改成了admin888,然后就进入了新闻报道发布页面。

2.jpg


试试看能发篇上央视的新闻报道不?结果,,,

2.jpg


当然了,这些都算不上啥,顶多发点报道,还没人看。不过下面这个貌似就有点影响了吧?!

3.jpg


呵呵,这么多领导啊同事啊的联系方式,邮箱电话,我估计一些喜欢搞社工的人就忍不住要开始上手开工了吧。
有几个上传入口,传了几次php都被屏蔽了,很正常,不屏蔽才不正常。本来想下一步试试什么解析漏洞啊,或者搞个XSS链接,挂个网马,让这个问题变得更严重些更被重视的时候,要开会了。得,去上班了。
不知道这漏洞对他们来说有多大作用,如果有点用的话,给赏个wooyun的账号吧。
本人纯菜,连菜鸟都算不上,但是乌云的忠实粉丝啊,本帖无任何技术含量,而且还是拾人牙慧,不要骂。拜求ing

漏洞证明:

3.jpg

修复方案:

恩,自己看着办吧。。

版权声明:转载请注明来源 奥迪牌拖拉机@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2014-03-25 17:31

厂商回复:

常感谢,我们将尽快进行该业务的整改!~~感谢您对我们的支持和帮助!~~~

最新状态:

暂无


漏洞评价:

评论

  1. 2014-03-18 11:20 | ( 普通白帽子 | Rank:1207 漏洞数:104 | 传闻中魇是一个惊世奇男子,但是除了他华...)

    帮我发则新闻征个女朋友吧

  2. 2014-03-18 11:25 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    @魇 你太帅了,容易引起混乱,所以“可能会对社会舆论造成不良影响”.

  3. 2014-03-18 11:27 | study_vul ( 实习白帽子 | Rank:62 漏洞数:9 | 我有乌云id了,我马上就要牛叉起来了)

    @疯狗 我去 不科学 为啥一个厂商 有的走 大厂商 有的走小厂商

  4. 2014-03-18 11:43 | 封印师 ( 路人 | Rank:4 漏洞数:3 | 我是小彩笔来的。...(。•ˇ‸ˇ•。) ...)

    @study_vul 目测看漏洞的伤害程度?我得去脑补一下审核机制公告。。

  5. 2014-03-18 14:12 | 雷锋 ( 路人 | Rank:12 漏洞数:2 | 承接:钻井,架工,木工,电工,水暖工,力...)

    征炮友。

  6. 2014-03-18 16:24 | Mujj ( 实习白帽子 | Rank:58 漏洞数:4 | IDC商)

    是Sobey的那个系统咩?

  7. 2014-03-18 16:30 | 奥迪牌拖拉机 ( 路人 | Rank:24 漏洞数:5 | 我是一个小小小小菜)

    @魇 我只能回个"呵呵"了

  8. 2014-03-18 16:34 | 奥迪牌拖拉机 ( 路人 | Rank:24 漏洞数:5 | 我是一个小小小小菜)

    @雷锋 额。 - -!

  9. 2014-03-18 16:35 | 奥迪牌拖拉机 ( 路人 | Rank:24 漏洞数:5 | 我是一个小小小小菜)

    @Mujj 不懂,请教下,如何去识别它是不是“sobey的那个系统”呢?