当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0101071

漏洞标题:国家电网公司某严重内部信息泄漏

相关厂商:国家电网公司

漏洞作者: _Thorns

提交时间:2015-03-13 09:38

修复时间:2015-04-27 09:40

公开时间:2015-04-27 09:40

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-03-13: 细节已通知厂商并且等待厂商处理中
2015-03-13: 厂商已经确认,细节仅向厂商公开
2015-03-23: 细节向核心白帽子及相关领域专家公开
2015-04-02: 细节向普通白帽子公开
2015-04-12: 细节向实习白帽子公开
2015-04-27: 细节向公众公开

简要描述:

http://www.wooyun.org/bugs/wooyun-2015-0100548(一个邮箱可能说不了什么问题,但是如果一个企业百分之25的邮箱都沦陷了呢?)

详细说明:

继续在的基础上延伸....
WooYun: 国家电网公司某信息泄漏 (一个邮箱可能说不了什么问题,但是如果一个企业百分之25的邮箱都沦陷了呢?)
zhangjiankun@sgid.sgcc.com.cn
偶然发现这个邮箱的密码,后来测试发现,国网国际发展有限公司有自己的邮箱域名。(当然邮件里的东西也比较劲爆)
mail.stategrid.com.cn

12.jpg


zhangjiankun@stategrid.com.cn
zhangjiankun@sgid.sgcc.com.cn
Sgid****
我很无耻的拿了通讯录去爆破。
结果发现....Sgid****居然是默认密码。
289个人里面,居然有...80个默认密码...
这...快四分之一了。

12.jpg


12.jpg


大概登录了两个,这敏感信息简直就不忍直视!

12.jpg


12.jpg


zhupengfei
caichenguang
caimeijiang
caiqiaochu
caozheng
mr-cheng
dingrui
donglianqiao
dongqinwei
zhigang-du
jianbin-fan
fangwei
fangyicheng
fengchuanxiang
gaoliying
guanwei
yuhong-guan
jiming
guodejiang
lixinan
yang-li
lindun
liuzhaoyang
liujie
liuwenda
liuxunchi
liuyanli
liuyong
lvxuandi
mayaojia
qinzhen
ouxiaoming
maoyanbin
sumei
sunjianxing
sunlianming
tanghongyan
tangliping
wangju
wenan-wang
wanghao
lang-wang
wangnan
wangqing
wangshuqin
tianyajun
xiaogang-wang
wangxueming
wangxinyuan
wangyiyang
wenxiakun
wujiyun
xizongyue
xue-xia
xiaobin
xiaoyue
xumei
xuzhiqiang
yanghua
youjia
zhangjiankun
jian-zhang
zhangkezhu
zhanglifang
zhangqingjie
xiaofei
zhangxia
zhangyu
zhaojianhong
jing-zhao
zhaoyabo
baihua-zheng
zhengsiyu
zhongxiyue
zhupengfei
zhoujinglong


不排除还有其他的弱口令帐号...

漏洞证明:

12.jpg


12.jpg

修复方案:

版权声明:转载请注明来源 _Thorns@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-03-13 10:42

厂商回复:

谢谢

最新状态:

暂无


漏洞评价:

评论

  1. 2015-03-20 13:03 | rains ( 普通白帽子 | Rank:143 漏洞数:31 )

    牛逼xx啊

  2. 2015-04-27 09:52 | 圣路西法 ( 路人 | Rank:4 漏洞数:3 | 围观大神ส็็็็็็ ̷̸̨̀͒̏̃ͦ...)

    duang