当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0124139

漏洞标题:p2p金融安全之91金融账户体系控制不严(可导致多个系统账号泄漏、旗下所有业务域名劫持)

相关厂商:91金融

漏洞作者: 撸撸侠

提交时间:2015-07-02 16:42

修复时间:2015-08-16 17:00

公开时间:2015-08-16 17:00

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-02: 细节已通知厂商并且等待厂商处理中
2015-07-02: 厂商已经确认,细节仅向厂商公开
2015-07-12: 细节向核心白帽子及相关领域专家公开
2015-07-22: 细节向普通白帽子公开
2015-08-01: 细节向实习白帽子公开
2015-08-16: 细节向公众公开

简要描述:

p2p金融安全之91金融账户体系控制不严(可导致系统账号泄漏、旗下所有域名劫持)

详细说明:

公司VPN用户vpnuser的密码已经修改,如下:
服务器地址: 219.239.83.74
219.239.83.74

mask 区域
*****^^vp*****
*****xz235,9*****


请大家知晓并告知相关使用人员并妥善保存。
http://redmine.91jinrong.com/ zhaolian 91jinrong

mask 区域
*****ode*****
*****nrong.com *****
*****ng.com : *****
*****g.com : *****
*****91jinrong.c*****
*****nrong.com *****
*****g.com : x*****
*****ong.com :*****
*****nrong.com *****
*****cod*****


贷款联盟管理中心
lmc后台
http://lmc.91jinrong.com
mask 区域
*****hujunc*****


 
91贷款网
91贷款网管理后台
http://www.91dk.com/
 
向德伟管理
易贷天下
易贷天下后台
http://www.edai100.com/login/index
 
向德伟管理
dai68
dai68管理后台
http://dai-admin-xianzhi.dai68.com/login

mask 区域
*****hujunc*****


 
奔流计划
奔流计划后台
http://flow.91jinrong.com/login
hujuncheng/密码以前发过
 
车险
车险cpa
cpa后台(车险)
http://cpa.31591.com/login.html
 
向德伟管理
车险
车险
http://chexian.31591.com/
 
向德伟管理
车险
车险
http://xuaixu.com/
 
向德伟管理
车险通
车险
http://chexian.91jinrong.com/
 
向德伟管理
车险联盟管理中心
车险联盟后台
http://union.91jinrong.com/admin
 
田野管理
用户
91UC(用户管理中心)
用户管理中心后台
http://bigdata.91jinrong.com

mask 区域
*****hujunc*****


 
理财
增值宝
增值宝后台
http://zzb-admin.91jinrong.com/login

mask 区域
*****g/huj*****


 
91旺财
91旺财管理后台
http://zzb-admin.91jinrong.com/login
 
郑申管理
其他
贷款学堂
贷款学堂
http://t.91dk.com/
 
向德伟管理
新10亿
新10亿
http://www.newbillion.cn/


http://www.zitian.cn
账号:foresee

mask 区域
*****xianz*****


https://www.dnspod.cn/

mask 区域
*****1jinrong.com  *****

漏洞证明:

屏幕快照 2015-07-02 下午4.34.45.png


屏幕快照 2015-07-02 下午4.31.12.png


屏幕快照 2015-07-02 下午4.25.02.png


屏幕快照 2015-07-02 下午4.28.44.png


屏幕快照 2015-07-02 下午4.37.28.png


屏幕快照 2015-07-02 下午4.39.41.png


屏幕快照 2015-07-02 下午4.24.52.png


修复方案:

版权声明:转载请注明来源 撸撸侠@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2015-07-02 16:58

厂商回复:

对重要信息的传输不当,导致破解邮箱,重要信息泄露。以后需要规范信息传输方式。防止重要信息泄露。

最新状态:

暂无


漏洞评价:

评论

  1. 2015-07-02 16:44 | 管管侠 ( 核心白帽子 | Rank:1368 漏洞数:108 | 休息几日,让你们先装会!!!)

    大哥,你最近从马代回来了吖

  2. 2015-07-02 16:55 | 撸撸侠 ( 普通白帽子 | Rank:250 漏洞数:26 | 我是撸撸侠)

    弟 我回来了

  3. 2015-07-02 17:18 | luwikes ( 普通白帽子 | Rank:512 漏洞数:77 | 潜心学习~~~)

    厂商回复真心不错