漏洞概要
关注数(24)
关注此漏洞
漏洞标题:上海市某医院体检站漏洞泄露大量体检报告(包括个人资料、身体状况等)系列二
提交时间:2014-11-12 11:36
修复时间:2014-12-27 11:38
公开时间:2014-12-27 11:38
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2014-11-12: 细节已通知厂商并且等待厂商处理中
2014-11-14: 厂商已经确认,细节仅向厂商公开
2014-11-24: 细节向核心白帽子及相关领域专家公开
2014-12-04: 细节向普通白帽子公开
2014-12-14: 细节向实习白帽子公开
2014-12-27: 细节向公众公开
简要描述:
个人信息泄露 之 体检中心系列 第二发
数据量:15W+用户信息,几百万科室体检结果
泄露用户信息有姓名、性别、身份证号、联系电话、社保卡号、邮箱、卡号、查询密码等
并可查询下载、体检报告
PS. 帮一个妹子朋友,求人肉个骗子 骗子信息 电话号码:13918792971(上海) QQ: 94478959 王小新,此人租房不退押金,人跑了,打电话不接,妹子很伤心,在此感谢各位帮忙~
详细说明:
第二发,求上首页~
信息:
上海市普陀区中心医院健康体检站 :报告查询
链接:http://www.sptdch.cn:8080/happy/reportsearch.asp
注入点:
查询处POST注入,验证码不会过期(审核验证时请重新拦截请求,防止验证码因时间过长而失效)
漏洞证明:
SQLMAP:
表名以B结尾的是不同科室的检查结果,加起来几百万
表dbo.JCXX为体检用户信息,数据量127943,表结构如下,一百多个字段
登陆页面出查询所需信息为体检号、姓名、查询密码对应字段ID、XM、PASSWORD
这里举一个例子证明
6212270069 汤俊杰 767793
可查询、下载体检报告
以一个人一份体检报告,至少有12W+,如果一人两份,则是24W+
还有一个表zk_WebYH为web预约用户信息,记录数34252,可以登陆,里面有身份证号等信息,这里就不列了
两个合起来就有15W+的用户
修复方案:
版权声明:转载请注明来源 小饼仔@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:9
确认时间:2014-11-14 17:43
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2014-12-27 11:40 |
Ch丶0nly ( 普通白帽子 | Rank:205 漏洞数:50 | 专注网络30年。)