当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-085529

漏洞标题:hitao某系统可导致千万用户数据泄漏

相关厂商:阿里巴巴

漏洞作者: 孤独雪狼

提交时间:2014-12-02 09:06

修复时间:2015-01-16 09:08

公开时间:2015-01-16 09:08

漏洞类型:重要敏感信息泄露

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-12-02: 细节已通知厂商并且等待厂商处理中
2014-12-03: 厂商已经确认,细节仅向厂商公开
2014-12-13: 细节向核心白帽子及相关领域专家公开
2014-12-23: 细节向普通白帽子公开
2015-01-02: 细节向实习白帽子公开
2015-01-16: 细节向公众公开

简要描述:

用户数据包括:
订单号(order_id)/订单总额(final_amount)/付款状态(pay_status)/下单时间(createtime)/会员用户名(member_id)/收货地区/登录IP/
详细到11月30晚上12点之前的数据

详细说明:

1#、泄漏地址:
某MongoDB数据库未授权访问:

mask 区域
1.http://**.**.**/


1.png


2#、判断依据:
首先查看IP是万网的,其次在MongoDB数据库里找到以下信息:

2.png


3.png


最后通过某泄漏看到文件里东西:

4.png


所以判断改IP是hitao的
3#、通过MongoDB里面的某个泄漏拿下ftp:

5.png

漏洞证明:

4#、FTP里泄漏了千万级别用户订单数据:
FTP里的文件最大的是160多M,160是30多万数据,其中一共有1695个文件,去掉0kb的文件,去掉不是订单数据的文件,所以估算千万用户订单数据是没错的。。

6.png


7.png


8.png

修复方案:

版权声明:转载请注明来源 孤独雪狼@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2014-12-03 09:35

厂商回复:

感谢你对我们的支持与关注,该问题我们正在修复。

最新状态:

暂无


漏洞评价:

评论

  1. 2014-12-02 09:30 | 孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    有闪电么 @疯狗 狗哥

  2. 2014-12-03 09:50 | 孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    呵呵 只有10分 泄漏了那么多用户详细地址 电话 登陆IP 80%是淘宝用户 呵呵

  3. 2014-12-03 10:00 | S冒 ( 路人 | Rank:18 漏洞数:5 | S冒做S事,提S问题)

    不会是MONGO扫到了吧~~

  4. 2014-12-03 10:40 | 番茄炒蛋 ( 普通白帽子 | Rank:106 漏洞数:31 | test)

    我擦 打雷了

  5. 2014-12-03 10:42 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    给你个精华安慰下

  6. 2014-12-03 11:36 | 夏殇 ( 路人 | Rank:30 漏洞数:21 | 不忘初心,方得始终。)

    闪电

  7. 2014-12-03 11:41 | 疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)

    闪电不值钱了!!!

  8. 2014-12-03 11:46 | 5d1 ( 路人 | 还没有发布任何漏洞 | 眼前一盆绿萝。)

    @疯子 我就静静的看你装13

  9. 2014-12-03 11:51 | 秋风 ( 普通白帽子 | Rank:438 漏洞数:44 | 码农一枚,关注互联网安全)

    NB!

  10. 2014-12-03 16:14 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    怪不得老有人用来诈骗

  11. 2014-12-10 14:16 | 孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    @疯子 菜逼拿个闪电不容易 大牛就别笑话我了。。。而且这个闪电应该是没水分的 几百万的淘宝数据 可惜就是没$$

  12. 2015-01-16 10:01 | sutdy ( 普通白帽子 | Rank:101 漏洞数:33 | 0.0)

    难怪我天天收到垃圾短信。。。

  13. 2015-01-16 11:18 | BMa ( 普通白帽子 | Rank:1776 漏洞数:200 )

    @孤独雪狼 @疯子 不管什么方法 拿到真实的数据就足以证明其危害

  14. 2015-01-16 11:26 | 孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    @BMa 没办法 大牛认为我这个精华水分太多了。。。

  15. 2015-01-26 13:37 | along ( 实习白帽子 | Rank:45 漏洞数:7 | 关注信息安全,阿龙)

    能不能把这个“某个泄漏”写清楚?