漏洞概要
关注数(24)
关注此漏洞
漏洞标题:银行安全之甘肃银行系统漏洞可入内网
提交时间:2015-08-03 22:31
修复时间:2015-08-04 12:03
公开时间:2015-08-04 12:03
漏洞类型:系统/服务运维配置不当
危害等级:高
自评Rank:15
漏洞状态:厂商已经修复
Tags标签:
无
漏洞详情
披露状态:
2015-08-03: 细节已通知厂商并且等待厂商处理中
2015-08-04: 厂商已经确认,细节仅向厂商公开
2015-08-04: 厂商已经修复漏洞并主动公开,细节向公众公开
简要描述:
我在马路边捡到一个银行...交给JC叔叔换一根冰棍
详细说明:
1. 直入主题...弱账户事件
http://115.85.207.58:*7*0*0*1/co*ns*ol*e/ 手动马赛克...
验证厂商: http://115.85.207.58:*7*0*0*1/GsyhEntBank
2. shell: http://115.85.207.58:*7*0*0*1/system/warning.jsp
密码就不写了..单独发审核大表哥
3, 数据源信息:
4. 数据库证明:
验证信息:
5. 银行系统源代码文件
从其他文件描述来看,应该是银行的测试系统,看页面和正在使用的官网比较应该是新改版银行的系统处于测试阶段
下面这些取自服务器上的一个描述文档
其他就不多说了...银行大门常打开...小心内网失火
安全检测,点到为止
漏洞证明:
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:2
确认时间:2015-08-04 12:00
厂商回复:
此系统为开发测试环境,现已整改该完成。
最新状态:
2015-08-04:漏洞整改完成
漏洞评价:
评论
-
2015-08-04 12:04 |
Drizzle.Risk ( 普通白帽子 | Rank:255 漏洞数:19 | You have an error in your SQL syntax; ch...)
-
2015-08-04 12:09 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2015-08-04 12:11 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@Drizzle.Risk 这些货根本不懂安全 开发测试环境难道不影响线上么?
-
2015-08-04 12:36 |
登陆 ( 普通白帽子 | Rank:529 漏洞数:57 | 老司机...带带我)
-
2015-08-04 12:39 |
BeenQuiver ( 普通白帽子 | Rank:101 漏洞数:26 | 专注而高效,坚持好的习惯千万不要放弃)
-
2015-08-04 12:49 |
Drizzle.Risk ( 普通白帽子 | Rank:255 漏洞数:19 | You have an error in your SQL syntax; ch...)
-
2015-08-04 16:01 |
sql ( 核心白帽子 | Rank:1127 漏洞数:145 | 带着两个MM(mysql,mssql),玩3p(asp,php...)
-
2015-08-04 18:02 |
网路游侠 ( 路人 | Rank:20 漏洞数:2 | 不玩渗透好多年……)
-
2015-08-04 18:03 |
小杨 ( 路人 | Rank:22 漏洞数:4 | 。)
-
2015-08-04 23:29 |
土夫子 ( 普通白帽子 | Rank:173 漏洞数:41 | 逆流而上,顺势而为)
-
2015-08-05 00:02 |
Mark ( 路人 | Rank:8 漏洞数:2 | 渗透你的心)
-
2015-08-05 09:10 |
3ang ( 路人 | Rank:2 漏洞数:1 | 风往北吹,你走的好干脆!)
2Rank 当时楼主万分激动的提交 。。 现在心碎了吧
-
2015-08-05 13:47 |
不良小狼 ( 实习白帽子 | Rank:33 漏洞数:5 | 路人乙)
侧面反映出很多问题,例如:口令管理、上线管理、测试数据管理、网络管理都有很多问题,小银行,科技部老总干不长了吧
-
2015-08-06 09:24 |
Budi ( 实习白帽子 | Rank:61 漏洞数:9 | 希望能成为一个合格的白帽子,不断完善自己...)
-
2015-08-10 14:00 |
print_0x0000 ( 实习白帽子 | Rank:88 漏洞数:22 | 一枚苦逼的农民工.)
-
2015-08-12 18:34 |
小拾 ( 路人 | Rank:4 漏洞数:1 | 深藏功与名)
-
2015-08-15 21:36 |
小来将军 ( 路人 | Rank:8 漏洞数:2 | 因为爱好,所以选择!)
-
2015-09-04 10:06 |
大饭刚 ( 实习白帽子 | Rank:49 漏洞数:10 | 吃饭,喝酒,挖洞洞)
测试又能怎样,都他妈的能进内网了,什么厂商。不懂安全呀。