当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0131412

漏洞标题:银行安全之甘肃银行系统漏洞可入内网

相关厂商:甘肃银行

漏洞作者: 路人甲

提交时间:2015-08-03 22:31

修复时间:2015-08-04 12:03

公开时间:2015-08-04 12:03

漏洞类型:系统/服务运维配置不当

危害等级:高

自评Rank:15

漏洞状态:厂商已经修复

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-03: 细节已通知厂商并且等待厂商处理中
2015-08-04: 厂商已经确认,细节仅向厂商公开
2015-08-04: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

我在马路边捡到一个银行...交给JC叔叔换一根冰棍

详细说明:

1. 直入主题...弱账户事件
http://115.85.207.58:*7*0*0*1/co*ns*ol*e/ 手动马赛克...

1.png


验证厂商: http://115.85.207.58:*7*0*0*1/GsyhEntBank

1.png


2. shell: http://115.85.207.58:*7*0*0*1/system/warning.jsp
密码就不写了..单独发审核大表哥

1.png


3, 数据源信息:

<jdbc-driver-params>
<url>jdbc:oracle:thin:@10.3.96.1:1521/orcl</url>
<driver-name>oracle.jdbc.xa.client.OracleXADataSource</driver-name>
<properties>
<property>
<name>user</name>
<value>ebank</value>
</property>
</properties>
<password-encrypted>{AES}QHzR0rD4CE0yUH8nan2XyaHWmMPhv378EAxVKhZjjCA=</password-encrypted>
</jdbc-driver-params>


4. 数据库证明:

2.png


验证信息:

1.png


5. 银行系统源代码文件

1.png


从其他文件描述来看,应该是银行的测试系统,看页面和正在使用的官网比较应该是新改版银行的系统处于测试阶段
下面这些取自服务器上的一个描述文档

10.3.96.1
255.255.255.0
10.3.96.254
一 应用服务器*2台
1 布置Web、App 应用,需要安装W*eb*lo*g*i*c中间件。
2 操作系统RedHat 6.2 / 4G内存 / 40G 硬盘。
3 1台需要支持内外网同时访问,另1台不要求。
二 数据库服务器
1 安装oracle 数据库 。
2 操作系统RedHat 6.2 / 4G内存 / 40G硬盘。

三 访问要求
通过内外网IP 可以访问到应用、数据库服务器。数据库服务器可以用虚拟机代替。


其他就不多说了...银行大门常打开...小心内网失火
安全检测,点到为止

漏洞证明:

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:2

确认时间:2015-08-04 12:00

厂商回复:

此系统为开发测试环境,现已整改该完成。

最新状态:

2015-08-04:漏洞整改完成


漏洞评价:

评论

  1. 2015-08-04 12:04 | Drizzle.Risk ( 普通白帽子 | Rank:255 漏洞数:19 | You have an error in your SQL syntax; ch...)

    开发测试环境,也不应该给2Rank吧

  2. 2015-08-04 12:09 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @Drizzle.Risk 哈哈

  3. 2015-08-04 12:11 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @Drizzle.Risk 这些货根本不懂安全 开发测试环境难道不影响线上么?

  4. 2015-08-04 12:36 | 登陆 ( 普通白帽子 | Rank:529 漏洞数:57 | 老司机...带带我)

    @甘肃银行...日/了/个婊/子

  5. 2015-08-04 12:39 | BeenQuiver ( 普通白帽子 | Rank:101 漏洞数:26 | 专注而高效,坚持好的习惯千万不要放弃)

    厂商说shell给2 rank,那是看得起你

  6. 2015-08-04 12:49 | Drizzle.Risk ( 普通白帽子 | Rank:255 漏洞数:19 | You have an error in your SQL syntax; ch...)

    @xsser 不过还好没给1Rank,哈哈

  7. 2015-08-04 16:01 | sql 认证白帽子 ( 核心白帽子 | Rank:1127 漏洞数:145 | 带着两个MM(mysql,mssql),玩3p(asp,php...)

    我估计甘肃银行是想逼路人甲出来现形,哈哈

  8. 2015-08-04 18:02 | 网路游侠 ( 路人 | Rank:20 漏洞数:2 | 不玩渗透好多年……)

    测试环境就不是高危了么?

  9. 2015-08-04 18:03 | 小杨 ( 路人 | Rank:22 漏洞数:4 | 。)

    Sex male female,好高大上的样子

  10. 2015-08-04 23:29 | 土夫子 ( 普通白帽子 | Rank:173 漏洞数:41 | 逆流而上,顺势而为)

    厂商也是日了狗了

  11. 2015-08-05 00:02 | Mark ( 路人 | Rank:8 漏洞数:2 | 渗透你的心)

    我估计甘肃银行是想逼路人甲出来现形,哈哈

  12. 2015-08-05 09:10 | 3ang ( 路人 | Rank:2 漏洞数:1 | 风往北吹,你走的好干脆!)

    2Rank 当时楼主万分激动的提交 。。 现在心碎了吧

  13. 2015-08-05 13:47 | 不良小狼 ( 实习白帽子 | Rank:33 漏洞数:5 | 路人乙)

    侧面反映出很多问题,例如:口令管理、上线管理、测试数据管理、网络管理都有很多问题,小银行,科技部老总干不长了吧

  14. 2015-08-06 09:24 | Budi ( 实习白帽子 | Rank:61 漏洞数:9 | 希望能成为一个合格的白帽子,不断完善自己...)

    这厂商太不尊重楼主的劳动成果了

  15. 2015-08-10 14:00 | print_0x0000 ( 实习白帽子 | Rank:88 漏洞数:22 | 一枚苦逼的农民工.)

    厂商有点不厚道~

  16. 2015-08-12 18:34 | 小拾 ( 路人 | Rank:4 漏洞数:1 | 深藏功与名)

    哈哈哈

  17. 2015-08-15 21:36 | 小来将军 ( 路人 | Rank:8 漏洞数:2 | 因为爱好,所以选择!)

    我也是醉了,这个银行太坑了

  18. 2015-09-04 10:06 | 大饭刚 ( 实习白帽子 | Rank:49 漏洞数:10 | 吃饭,喝酒,挖洞洞)

    测试又能怎样,都他妈的能进内网了,什么厂商。不懂安全呀。