漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-075504
漏洞标题:纯谷歌社工到世界小姐中国赛区冠军手机号
相关厂商:www.bjfu.edu.cn
漏洞作者: Siro
提交时间:2014-09-09 09:44
修复时间:2014-10-24 09:46
公开时间:2014-10-24 09:46
漏洞类型:重要敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-09-09: 细节已通知厂商并且等待厂商处理中
2014-09-14: 厂商已经确认,细节仅向厂商公开
2014-09-24: 细节向核心白帽子及相关领域专家公开
2014-10-04: 细节向普通白帽子公开
2014-10-14: 细节向实习白帽子公开
2014-10-24: 细节向公众公开
简要描述:
通过谷歌进行的一次随机社工。
详细说明:
前几天看到新闻推送:世界小姐中国赛区 北林大学 杜暘 冠军
随手找到了北林大学,取得域名为 bjfu.edu.cn
谷歌 site:bjfu.edu.cn 杜暘
得到 [XLS]北京林业大学学生评价状态表 - 自然保护区学院
获取学号为1003***1
以上为漏点1,robots配置不当导致文件被搜索引擎收录。
到 http://202.204.115.67/xueshengxinxichaxun/search.htm学生信息查询,确认是她本人,新闻上说10年入学园林专业。
同时只需要脚本跑学号即可遍历全校人员名册。
以上为漏点2,无任何权限及次数或验证码限制。
通过谷歌site:bjfu.edu.cn 密码
得到数字北林http://info.bjfu.edu.cn的初始密码为身份证前六位或八位,脚本跑了一遍发现返回大小都一样,不是她改过密码就是我没办法判断返回正确。放弃之。
以上为漏点3,数字北林系统无次数或验证码限制。
正当放弃时,谷歌到了校医院的体检系统,同时说初始密码为生日八位数字,有查询结果功能。
新闻和其他网站报道出1992年5月18日,尝试后登陆成功,达到目标,体检单除所有情况外还包括胸围身高体重和手机号,得到手机号为15811***2。
以上为漏点4,网页文章直接提示初始密码,首次登录无强制修改导致大部份用户认为初始密码是安全的。
为了确认呢,打开支付宝,付款,输入手机号,姓名出现*暘。
还有微信直接输手机号,出现了名为杜暘的用户,加之未果。
同时新浪微博手机注册中该号码已被注册,证明确实存在。
就此不敢再深入了,怕太过火打扰到她。
中秋佳节尝试拨打手机,告诉我已短信来电提醒,好吧我用的虚拟号码你回过去也不会是我接到,在此祝各位白帽子中秋快乐:)
漏洞证明:
修复方案:
1,谷歌的信息不可能一下就删除,到文件可以。
2,所有的初始密码在第一次登录后应强制修改。
3,所有登录查询都应有次数限制或验证码限制。
版权声明:转载请注明来源 Siro@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2014-09-14 09:21
厂商回复:
最新状态:
暂无