漏洞概要
关注数(24)
关注此漏洞
漏洞标题:唱吧敏感信息泄露(含数据库配置信息)
提交时间:2015-06-22 12:40
修复时间:2015-08-06 13:22
公开时间:2015-08-06 13:22
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-06-22: 细节已通知厂商并且等待厂商处理中
2015-06-22: 厂商已经确认,细节仅向厂商公开
2015-07-02: 细节向核心白帽子及相关领域专家公开
2015-07-12: 细节向普通白帽子公开
2015-07-22: 细节向实习白帽子公开
2015-08-06: 细节向公众公开
简要描述:
唱吧敏感信息泄露(含数据库配置信息)
详细说明:
结合 WooYun: 人类的怠惰之一安全管理执行力度不够导致唱吧安全边界被突破(进入内网)
http://v.changba.com:8888/common/config.inc.php.bak
http://v.changba.com:8888/common/config.inc.php1
http://59.151.31.233:8888/common/config.inc.php.bak
http://59.151.31.233:8888/common/config.inc.php1
SVN泄露
http://v.changba.com:8888/crontab/.svn/entries
http://v.changba.com:808/login/.svn/entries
漏洞证明:
修复方案:
版权声明:转载请注明来源 猪猪侠@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-06-22 13:21
厂商回复:
上的独立服务由于nginx配置不当,的确导致了敏感代码信息的泄露。是一台老机器上面的旧代码,2012年前估计技术人员线上随意操作的,后期没有清理。
这点上,我们会加强安全意识,同时也注意内网环境的独立。
最新状态:
暂无
漏洞评价:
评论
-
2015-06-22 12:51 |
DloveJ ( 普通白帽子 | Rank:1107 漏洞数:200 | <a href=javascrip:alert('xss')>s</a> 点...)
-
2015-06-22 13:05 |
hh2014 ( 普通白帽子 | Rank:225 漏洞数:39 | 继续)
-
2015-06-22 23:52 |
Q1NG ( 实习白帽子 | Rank:93 漏洞数:16 | 临 兵 斗 者 皆 阵 列 前 行 !)
-
2015-08-06 13:54 |
im503 ( 路人 | Rank:16 漏洞数:8 | 失踪的路人甲| Rank:-503 漏洞数:0 |爱pyth...)
-
2015-08-06 16:09 |
cnb ( 路人 | Rank:4 漏洞数:2 | 跌停板抄底)