当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-075504

漏洞标题:纯谷歌社工到世界小姐中国赛区冠军手机号

相关厂商:www.bjfu.edu.cn

漏洞作者: Siro

提交时间:2014-09-09 09:44

修复时间:2014-10-24 09:46

公开时间:2014-10-24 09:46

漏洞类型:重要敏感信息泄露

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-09-09: 细节已通知厂商并且等待厂商处理中
2014-09-14: 厂商已经确认,细节仅向厂商公开
2014-09-24: 细节向核心白帽子及相关领域专家公开
2014-10-04: 细节向普通白帽子公开
2014-10-14: 细节向实习白帽子公开
2014-10-24: 细节向公众公开

简要描述:

通过谷歌进行的一次随机社工。

详细说明:

前几天看到新闻推送:世界小姐中国赛区 北林大学 杜暘 冠军
随手找到了北林大学,取得域名为 bjfu.edu.cn
谷歌 site:bjfu.edu.cn 杜暘
得到 [XLS]北京林业大学学生评价状态表 - 自然保护区学院
获取学号为1003***1
以上为漏点1,robots配置不当导致文件被搜索引擎收录。

Screenshot_2014-09-08-22-24-10.png


到 http://202.204.115.67/xueshengxinxichaxun/search.htm学生信息查询,确认是她本人,新闻上说10年入学园林专业。
同时只需要脚本跑学号即可遍历全校人员名册。
以上为漏点2,无任何权限及次数或验证码限制。

Screenshot_2014-09-08-22-26-36.png


通过谷歌site:bjfu.edu.cn 密码
得到数字北林http://info.bjfu.edu.cn的初始密码为身份证前六位或八位,脚本跑了一遍发现返回大小都一样,不是她改过密码就是我没办法判断返回正确。放弃之。
以上为漏点3,数字北林系统无次数或验证码限制。

Screenshot_2014-09-08-22-29-07.png


正当放弃时,谷歌到了校医院的体检系统,同时说初始密码为生日八位数字,有查询结果功能。

Screenshot_2014-09-08-22-30-58.png


新闻和其他网站报道出1992年5月18日,尝试后登陆成功,达到目标,体检单除所有情况外还包括胸围身高体重和手机号,得到手机号为15811***2。
以上为漏点4,网页文章直接提示初始密码,首次登录无强制修改导致大部份用户认为初始密码是安全的。

Screenshot_2014-09-08-22-34-45.png


为了确认呢,打开支付宝,付款,输入手机号,姓名出现*暘。
还有微信直接输手机号,出现了名为杜暘的用户,加之未果。
同时新浪微博手机注册中该号码已被注册,证明确实存在。
就此不敢再深入了,怕太过火打扰到她。
中秋佳节尝试拨打手机,告诉我已短信来电提醒,好吧我用的虚拟号码你回过去也不会是我接到,在此祝各位白帽子中秋快乐:)

漏洞证明:

Screenshot_2014-09-08-22-34-45.png

修复方案:

1,谷歌的信息不可能一下就删除,到文件可以。
2,所有的初始密码在第一次登录后应强制修改。
3,所有登录查询都应有次数限制或验证码限制。

版权声明:转载请注明来源 Siro@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-09-14 09:21

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2014-09-09 10:15 | 酱油党 ( 路人 | Rank:2 漏洞数:2 | 跳槽观望中)

    世界小姐中国赛区冠军手机号求分享@Siro

  2. 2014-09-09 10:16 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    @酱油党 楼上要到了分我一份。

  3. 2014-09-09 10:53 | yeless ( 路人 | Rank:0 漏洞数:1 | aa)

    @鬼魅羊羔 。。。求也给我一份

  4. 2014-09-09 11:40 | GuoKer(ZhuLiu) ( 普通白帽子 | Rank:168 漏洞数:21 | 在校学生党的路过 霸气侧漏)

    求打包~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

  5. 2014-09-09 11:49 | 艹泥马 ( 路人 | Rank:0 漏洞数:1 | 暂无)

    花擦,谷歌一般人谁能上啊。卤煮说的很明白,还是自己动手丰衣足食!相关关键词:世界小姐 中国 赛区 香港 联系电话 http://gg.tokycold.cn 测试使用,勿外传!

  6. 2014-09-09 12:47 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    你打电话过去确认了没

  7. 2014-09-09 12:59 | Siro ( 实习白帽子 | Rank:66 漏洞数:11 | ) <Freedom /> (Fuck)

    @px1624 没人接,但支付宝和微信可以确认是她,而且详情里的获取渠道很靠谱。另外@艹泥马 的虚假信息很让人费解,根本没注册的域名,这是什么的类型的推广,求教

  8. 2014-09-11 09:35 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    电话确认了啊?

  9. 2014-09-11 19:45 | 雷锋 ( 路人 | Rank:12 漏洞数:2 | 承接:钻井,架工,木工,电工,水暖工,力...)

    嘟嘟嘟 ... 300一次...

  10. 2014-10-08 09:32 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    回头加了微信居然是yuepao的就麻烦了

  11. 2014-10-24 10:05 | 小卖部部长 ( 路人 | Rank:24 漏洞数:3 | 别拿部长不当干部!)

    @雷锋 雷锋果然是雷锋啊~~~

  12. 2014-10-24 11:48 | 胡来大师 ( 实习白帽子 | Rank:67 漏洞数:10 | 大牛,泄了。。。)

    还有微信直接输手机号,出现了名为杜暘的用户,加之未果。

  13. 2014-10-24 12:30 | 小九 ( 路人 | Rank:16 漏洞数:5 | 非尖刀小九,民间草根)

    @鬼魅羊羔 又是一个刷分的洞,这种洞大学几乎个个都有吧