当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0105519

漏洞标题:华润集团某公司下多个系统存在安全漏洞(命令执行/弱口令/SQL注入),涉及近20个数据库

相关厂商:华润三九

漏洞作者: 袋鼠妈妈

提交时间:2015-04-03 08:00

修复时间:2015-05-18 09:34

公开时间:2015-05-18 09:34

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-03: 细节已通知厂商并且等待厂商处理中
2015-04-03: 厂商已经确认,细节仅向厂商公开
2015-04-13: 细节向核心白帽子及相关领域专家公开
2015-04-23: 细节向普通白帽子公开
2015-05-03: 细节向实习白帽子公开
2015-05-18: 细节向公众公开

简要描述:

华润集团某公司下多个系统存在安全漏洞(命令执行/弱口令/SQL注入),涉及近20个数据库

详细说明:

华润三九,涉及五个系统,近二十个数据库
一、命令执行
1.

http://lxcic.999.com.cn:8089/echannel/LoginAction.action


这个系统存在struts2漏洞,已经被人报过,但是没有修复: http://wooyun.org/bugs/wooyun-2010-093805 但任何一个缺口都有可能被人利用

11.png


22.png


2.

终端移动拜访管理系统:http://motc.999.com.cn/Login_loginpage.action


同样存在struts2漏洞:

99.png


00.png


可导致人员敏感信息泄露:

000.png


二、弱口令
1.

某VPN弱口令:https://sjvpn.999.com.cn/por/service.csp?rnd=bblmmkmaikkfbehd


mask 区域
*****123*****


33.png


2.

供应链信息平台:http://scm.999.com.cn/


mask 区域
*****/11*****


44.png

55.png


三、登陆处SQL注入

流行病学研究管理系统 http://qq.999.com.cn/


这个系统之前有人报过,也是SQL注入,位置不同: WooYun: 华润三九某站点高权限注入
AZA

GET /alisoft/OfflineLogin.asp?userPsd=21232F297A57A5A743894A0E4A801FC3&mac=88%3Ae3%3Aab%3Ac4%3A68%3A92&userId=11 HTTP/1.1
User-Agent: Dalvik/1.6.0 (Linux; U; Android 4.2.2; C30-C10 Build/c30-C10)
Host: 202.105.134.120
Connection: Keep-Alive
Accept-Encoding: gzip


66.png


77.png


涉及近20个数据库,其中包括一卡通:

88.png


漏洞证明:

88.png

修复方案:

版权声明:转载请注明来源 袋鼠妈妈@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:5

确认时间:2015-04-03 09:33

厂商回复:

正在处理

最新状态:

暂无


漏洞评价:

评论

  1. 2015-04-03 08:09 | 泳少 ( 普通白帽子 | Rank:231 漏洞数:79 | ★ 梦想这条路踏上了,跪着也要...)

    天天刷银行大集团的人

  2. 2015-04-03 09:25 | 袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)

    @泳少 我不是本人 @袋鼠妈妈 @袋鼠爸爸

  3. 2015-04-03 09:28 | 泳少 ( 普通白帽子 | Rank:231 漏洞数:79 | ★ 梦想这条路踏上了,跪着也要...)

    @袋鼠妈妈 情侣ID

  4. 2015-04-03 10:46 | scanf ( 核心白帽子 | Rank:1232 漏洞数:186 | 。)

    哈哈

  5. 2015-04-03 10:48 | prolog ( 普通白帽子 | Rank:544 漏洞数:107 | 低调求发展)

    @袋鼠小三 @袋鼠姨妈 @袋鼠儿子 @袋鼠私生子

  6. 2015-04-03 12:02 | 袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)

    @prolog 我勒个去