漏洞概要
关注数(24)
关注此漏洞
漏洞标题:同程旅游网邮箱伪造漏洞
提交时间:2015-07-01 09:58
修复时间:2015-07-02 10:17
公开时间:2015-07-02 10:17
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:10
漏洞状态:厂商已经修复
Tags标签:
无
漏洞详情
披露状态:
2015-07-01: 细节已通知厂商并且等待厂商处理中
2015-07-01: 厂商已经确认,细节仅向厂商公开
2015-07-02: 厂商已经修复漏洞并主动公开,细节向公众公开
简要描述:
关于DNS配置不当的漏洞,在一波DNS域传送之后就渐渐冷却了。其实,关于DNS还可以有很多洞可以挖,比如spf参数配置不当,可劫持,然后伪造官方邮箱,然后....
详细说明:
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2015-07-01 10:22
厂商回复:
感谢提交关注同程安全,通知IT进行修复!
最新状态:
2015-07-02:这个之前内部提过,所以对外发送邮件的ly.com有spf记录,其他域名因为不对外就疏忽了,感谢洞主告之,IT已添加。
漏洞评价:
评论
-
2015-07-02 20:03 |
黑暗游侠 ( 普通白帽子 | Rank:1780 漏洞数:268 | 123)
-
2015-07-02 22:52 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
@黑暗游侠 我提交的时候确实没注意到你提交的洞。。
-
2015-07-03 00:56 |
黑暗游侠 ( 普通白帽子 | Rank:1780 漏洞数:268 | 123)
@Aerfa21 没事的,漏洞没有谁的一说,大家一起研究网络安全。厂商不太重视而已。
-
2015-07-04 09:16 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
-
2015-07-06 08:44 |
B1gstar ( 实习白帽子 | Rank:52 漏洞数:6 | 向各位学习来了。)
-
2015-07-06 08:47 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
-
2015-07-06 19:02 |
Frank_lee ( 路人 | Rank:9 漏洞数:2 | 努力学习安全知识)
-
2015-07-07 14:59 |
小豹 ( 实习白帽子 | Rank:33 漏洞数:8 | 一个人的寂寞,整个群的错234236)
执行nslookup -qt=txt xxx.com显示v=spf1 include:spf.xxx.com -all楼主,这是啥意思啊?
-
2015-07-07 18:48 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
-
2015-07-07 18:48 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
@小豹 这就是配置了spf,该域名指定了邮件服务器
-
2015-07-07 23:18 |
小豹 ( 实习白帽子 | Rank:33 漏洞数:8 | 一个人的寂寞,整个群的错234236)
-
2015-07-23 15:41 |
Aerfa21 ( 普通白帽子 | Rank:165 漏洞数:44 )
@苏州同程旅游网络科技有限公司 京东购物卡已充值,谢谢中国好厂商