当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-066766

漏洞标题:看我如何拿下youyax域名的(域名安全短板)

相关厂商:youyax.com

漏洞作者: 小龙

提交时间:2014-07-01 11:49

修复时间:2014-08-15 11:50

公开时间:2014-08-15 11:50

漏洞类型:后台弱口令

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-07-01: 细节已通知厂商并且等待厂商处理中
2014-07-02: 厂商已经确认,细节仅向厂商公开
2014-07-12: 细节向核心白帽子及相关领域专家公开
2014-07-22: 细节向普通白帽子公开
2014-08-01: 细节向实习白帽子公开
2014-08-15: 细节向公众公开

简要描述:

youyax总是出现在评论里,不幸的是被我这个屌丝看到了- - 必须弹JJ弹到死

详细说明:

youyax.com

1.png


非常简洁
网站包含了一个论坛+一个wp博客,基本除了爆破也没什么的。。

2.png


好的,看到了吧,我们已经被程序员逼在死路了,如同一个胡同一样,看到不到蔚蓝的天空
我很纠结,难道这样就灰暗了吗
很不幸,站长太活跃。。
在某爱数据库出现了他的帐号密码
QQ邮箱
密码为:1*****b
然后我又开始摸索,他有优酷,然后啪啪啪登录进去了。。。

3.png


尝试用那个登录他的wp后台也无果。。。
唉,又堵住了,对了,他不是有163吗,我们试试
xujinliang1227@163.com
有个邮箱是新浪的。猜测是
xujinliang1227@sina.com
最后发现了他新浪邮箱是另外一个,多么痛的领悟- -
论坛也登录不进去
提问那个问题也是千社万社,无果
然后我就直接用站长工具查询了他的域名

域名:youyax.com  访问此网站
该数据缓存于 2014-04-08 19:50,点击 强制更新
注册商:CHENGDU WEST DIMENSION DIGITAL TECHNOLOGY CO., LTD.
域名服务器:whois.west263.com
DNS服务器:F1G1NS1.DNSPOD.NET


额,我用了小号去骗他的帐号,嘿嘿

4.png


程序员就是“程序猿”
哈哈,失败了,我直接去询问客服

5.png


然后我质询了思朴客服中心

6.png


7.png


fuck,又被堵住了
然后本来想让他关掉这个恶心的提示的- -
没想到给了我另外一个思路。。
有图有J8:

8.png


9.png


10.png


11.png


好的,胜利了,。

12.png


13.png


14.png


中国好厂商,自动打码 o(∩_∩)o

15.png


解析一下就上黑页了,哈哈,点到为止,厂商自己去修复把

漏洞证明:

youyax.com

1.png


非常简洁
网站包含了一个论坛+一个wp博客,基本除了爆破也没什么的。。

2.png


好的,看到了吧,我们已经被程序员逼在死路了,如同一个胡同一样,看到不到蔚蓝的天空
我很纠结,难道这样就灰暗了吗
很不幸,站长太活跃。。
在某爱数据库出现了他的帐号密码
QQ邮箱
密码为:1****b
然后我又开始摸索,他有优酷,然后啪啪啪登录进去了。。。

3.png


尝试用那个登录他的wp后台也无果。。。
唉,又堵住了,对了,他不是有163吗,我们试试
xujinliang1227@163.com
有个邮箱是新浪的。猜测是
xujinliang1227@sina.com
最后发现了他新浪邮箱是另外一个,多么痛的领悟- -
论坛也登录不进去
提问那个问题也是千社万社,无果
然后我就直接用站长工具查询了他的域名

域名:youyax.com  访问此网站
该数据缓存于 2014-04-08 19:50,点击 强制更新
注册商:CHENGDU WEST DIMENSION DIGITAL TECHNOLOGY CO., LTD.
域名服务器:whois.west263.com
DNS服务器:F1G1NS1.DNSPOD.NET


额,我用了小号去骗他的帐号,嘿嘿

4.png


程序员就是“程序猿”
哈哈,失败了,我直接去询问客服

5.png


然后我质询了思朴客服中心

6.png


7.png


fuck,又被堵住了
然后本来想让他关掉这个恶心的提示的- -
没想到给了我另外一个思路。。
有图有J8:

8.png


9.png


10.png


11.png


好的,胜利了,。

12.png


13.png


14.png


中国好厂商,自动打码 o(∩_∩)o

15.png


解析一下就上黑页了,哈哈,点到为止,厂商自己去修复把

修复方案:

我!!!!!!!只!!!!!!是!!!!!!来!!!!!!!坑!!!!!!!!!礼!!!!!!!物!!!!!!的

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-07-02 16:39

厂商回复:

给我密码和谐掉啊!!!!!,白帽子在描述里包含我明文密码了!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!

最新状态:

暂无


漏洞评价:

评论

  1. 2014-07-02 16:40 | YouYaX(乌云厂商)

    给我密码和谐掉啊!!!!!,白帽子在描述里包含我明文密码了!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!

  2. 2014-07-02 19:28 | 小龙 ( 普通白帽子 | Rank:1208 漏洞数:316 | 乌云有着这么一群人,在乌云学技术,去某数...)

    @xsser @疯狗 我编辑过了,怎么没效果啊o(╯□╰)o

  3. 2014-07-06 23:31 | ′ 雨。 ( 普通白帽子 | Rank:1231 漏洞数:190 | Only Code Never Lie To Me.)

    @YouYaX 没事 换密码

  4. 2014-07-07 17:53 | Azui ( 路人 | Rank:25 漏洞数:10 | 用一只黑色铅笔画一出舞台默剧。)

    @′ 雨。 换密码也是要换一批密码,肯定厂商一个密码走天下

  5. 2014-07-09 17:52 | M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)

    换密码也是要换一批密码,肯定厂商一个密码走天下

  6. 2014-07-09 17:59 | ‫‌ ( 实习白帽子 | Rank:76 漏洞数:14 )

    一个密码走天下

  7. 2014-07-14 10:11 | U神 ( 核心白帽子 | Rank:1285 漏洞数:142 | 感谢乌云,知恩不忘,其实我一直都在乌云默...)

    @YouYaX 联系 疯狗 和谐 哈哈~

  8. 2014-07-23 13:19 | ( 普通白帽子 | Rank:1207 漏洞数:104 | 传闻中魇是一个惊世奇男子,但是除了他华...)

    笑惨了。。

  9. 2014-07-23 18:44 | U神 ( 核心白帽子 | Rank:1285 漏洞数:142 | 感谢乌云,知恩不忘,其实我一直都在乌云默...)

    好一个社工!

  10. 2014-08-01 17:21 | 炊烟 ( 普通白帽子 | Rank:238 漏洞数:44 | 每一天都需要努力。)

    ~笑

  11. 2014-08-14 12:06 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    。。。我去,你忽悠了多久啊。。

  12. 2014-08-14 12:13 | 从容 ( 普通白帽子 | Rank:221 漏洞数:75 | Enjoy Hacking Just Because It's Fun :) ...)

    厂商不要这么搞笑好不好~

  13. 2014-12-07 11:03 | RainShine ( 路人 | Rank:2 漏洞数:4 )

    @YouYaX = =专业打码,50元一次。