当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0135446

漏洞标题:杭州安恒信息技术有限公司可泄露内部及客户资料

相关厂商:杭州安恒信息技术有限公司

漏洞作者: 淡漠天空

提交时间:2015-08-20 09:26

修复时间:2015-10-05 19:54

公开时间:2015-10-05 19:54

漏洞类型:内部绝密信息泄漏

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-20: 细节已通知厂商并且等待厂商处理中
2015-08-21: 厂商已经确认,细节仅向厂商公开
2015-08-31: 细节向核心白帽子及相关领域专家公开
2015-09-10: 细节向普通白帽子公开
2015-09-20: 细节向实习白帽子公开
2015-10-05: 细节向公众公开

简要描述:

国内信息安全任重道远,还需要厂商与白帽子携手共进。

详细说明:

考虑到影响我们打码处理 具体邮箱账号厂商自己能查出来

漏洞证明:

2.JPG


1.png


2.png

修复方案:

妥妥地

版权声明:转载请注明来源 淡漠天空@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-08-21 19:52

厂商回复:

感谢白帽子的关注,我们已经处理。

最新状态:

2015-08-22:关于网络出现所谓“安恒公司泄露内部及客户资料漏洞”事情的公告8月20日,在国内漏洞平台wooyun网上,有昵称为“淡漠天空”的ID,向网站提交漏洞标题为“杭州安恒信息技术有限公司可泄露内部及客户资料”的漏洞条目。由此,本来就有歧义的漏洞标题和内容,被一些网友放大歪曲传播,给行业及安恒信息的部分用户造成了误解。特此,本企业特将事情相关事实真相公告如下:第一,标题夸张,真相简单。本次事情标题被漏洞提交者起得夸张,而事实真相很简单。事实是:漏洞提交者通过互联网流传的社工库查询到相关信息,使用“撞库”等技术手段,获得我公司某位员工的工作邮箱密码,因此,邮箱中部分涉及企业工作的邮件有被该漏洞提交者获取并泄露的危险。涉嫌泄露的邮件内容,主要是正常的工作来往邮件,不涉及安恒信息企业内部和用户的涉密信息,安恒信息企业邮箱设置的安全策略为每15天会自动删除之前的所有邮件。目前,相关涉嫌泄露邮件内容没有在网上出现。以上就是事情的全部事实,我们认为,首先,该事情是在wooyun网上出现过很正常的个人邮箱安全问题,三大运营商及国内主要安全厂商都曾有过个别员工邮箱被黑问题;其次,该事情与安恒信息本身的技术和产品没有任何关系,与安恒信息企业主客观行为没有任何关系。第二,企业重视,全力处置。在此事情出现后,安恒信息公司上下高度重视,首先,企业第一时间谈话涉事邮箱员工,修改密码,堵住漏洞;其次,全部审读该邮箱邮件,评估可能风险,邮箱邮件中,除了一些私人事宜邮件外,其它为普通工作邮件;再次,我们通过技术手段找到“淡漠天空”,进行有效沟通,进一步确认身份,澄清事实。第三,炒作造谣,坚决抵制。在wooyun网上,仅有这个歧义标题的简单页面出现后,任何内容还没有核实的情况下,一些不明网友开始据标题传播揣测编故事,其炒作思维,我们能理解;一些竞争企业的“友商”开始传播和发送用户,其言下之意,我们也能理解。这些都是“某种”人性使然。我们只是希望他们,真相公告之前,炒作就算“恶搞”,我们不再追究,在我们公布真相之后,如果再有一些无视事实的造谣中伤及“黑客”行为,我们将坚决抵制,捍卫自身正当权益,推动行业发展健康公义。第四,保留权利,跟踪到底。安恒信息作为将责任视为第一品质,将技术创新作为立业基础的企业,我们有责任有担当,即便在被“黑客”暗箭攻击的情况下,我们相信自己有担当,并且有实力,为我们的用户和我们自己的权利,担当责任,保障权益。我们在进一步固定证据和搜集线索之后,保留会同警方和媒体的充分合作权利,以保护我们和我们用户伙伴的正当权益。最后,感谢我们很多渠道伙伴、产业界朋友和多年合作的用户们,他们在知晓消息后,与我们充分沟通,了解情况后,对我们坚定支持。我们将继续满怀感恩之情,“安于责任,恒于创新”,将我们的感激,化为一如既往的品质服务和前沿技术,并肩合作,携手前行。


漏洞评价:

评论

  1. 2015-08-20 09:28 | HackBraid 认证白帽子 ( 核心白帽子 | Rank:1585 漏洞数:261 | ...........................................)

    mark

  2. 2015-08-20 09:29 | qhwlpg ( 普通白帽子 | Rank:226 漏洞数:54 | 潜心代码审计。)

    炸天

  3. 2015-08-20 09:29 | 大大灰狼 ( 普通白帽子 | Rank:248 漏洞数:53 | Newbie)

    呵呵

  4. 2015-08-20 10:14 | luwikes ( 普通白帽子 | Rank:512 漏洞数:77 | 潜心学习~~~)

  5. 2015-08-20 11:53 | 淡蓝色の忧伤 ( 普通白帽子 | Rank:172 漏洞数:26 | 开启审计php代码模式 (⊙v⊙)嗯)

    呵呵

  6. 2015-08-20 11:59 | scanf ( 核心白帽子 | Rank:1267 漏洞数:190 | 。)

    ......

  7. 2015-08-20 14:29 | kris ( 路人 | Rank:22 漏洞数:3 | 我很单纯但很热情。)

    这真是大hk 啊

  8. 2015-08-22 20:46 | 野驴~ ( 路人 | Rank:5 漏洞数:2 | 充满强烈好奇心的菜鸟。)

    这是我见过的最长,最官方,最符合法律表述的厂商回复。洞主都被约谈了。

  9. 2015-08-22 21:39 | 小威 ( 普通白帽子 | Rank:492 漏洞数:76 | 活到老,学到老!)

    我们通过技术手段找到“淡漠天空” @技术手段

  10. 2015-08-22 21:54 | 红客十年 ( 普通白帽子 | Rank:334 漏洞数:64 | 去年离职富士康,回到家中上蓝翔,蓝翔毕业...)

    这是我见过的最长,最官方,最符合法律表述的厂商回复。洞主都被约谈了。

  11. 2015-08-22 22:11 | 随风的风 ( 普通白帽子 | Rank:128 漏洞数:47 | [code]心若没有栖息的地方,走到哪里都是在...)

    牛逼的官方

  12. 2015-08-22 22:17 | Yang ( 普通白帽子 | Rank:251 漏洞数:86 | 作为菜鸟,大米手机摔破了怎么办?)

    这是我见过的最长,最官方,最符合法律表述的厂商回复。洞主都被约谈了。 @乌云怎么看?

  13. 2015-08-22 22:36 | Secret ( 路人 | Rank:28 漏洞数:5 | 没什么好说的~~~)

    挨打要坐好,被黑不丢人。解释半天有什么意义,三大运营商和你有毛关系,国内安全又不止你一家,不及时感谢洞主,在这得瑟丢人不~~~

  14. 2015-08-23 00:03 | l0u1s ( 路人 | Rank:16 漏洞数:3 | 崇尚自由、开放、共享、简约。)

    还不如主动公开漏洞详情来得直接?

  15. 2015-08-23 08:37 | 刘洪泽 ( 普通白帽子 | Rank:130 漏洞数:35 | 一个到处找密码的小号..........)

    我们通过技术手段找到“淡漠天空” @技术手段

  16. 2015-08-23 18:50 | 淡漠天空 认证白帽子 ( 实习白帽子 | Rank:1109 漏洞数:142 | M:出售GOV STATE NSA CIA NASA DHS Symant...)

    日前,关于乌云漏洞链接:WooYun: 杭州安恒信息技术有限公司可泄露内部及客户资料 的不良影响在互联网多次被恶意传播,现公告如下: 首先,本人对此漏洞的挖掘并非出于恶意,也没有恶意操作。其目的只是为了测试各大安全公司的邮箱安全程度。通过"撞库"方式发现目前国内不少安全公司均存在这一漏洞问题。安恒是最快解决该漏洞的公司。 其次,安恒信息有限公司于2015/08/20-11:05联系到本人,双方快速解决了相关漏洞。安恒公司对安全的重视和快速处理令人印象深刻。但是安恒公司竞争对手对此漏洞进行炒作和夸大渲染其影响程度,在互联网造成了不良的社会影响。对此,作为漏洞的提交者表示坚决抵制。漏洞发现与处理是白帽子工作的一部分,任何人都不可以此恶意炒作、盲目评论及传播。此次安全事件存在单方面误导性传播。 最后, 作为一个年轻的漏洞挖掘者的真实漏洞经历。建议大家在漏洞提交方面保持谨慎态度,周全地考虑个人利益及对厂商造成的次生不良影响。并同时对安恒信息有限公司近日遭受竞争对手打击表示抱歉。已所不欲勿施于人,希望各安全公司同行保持克制,安全公司最应该了解的是:安全是相对的而非绝对的。 此次漏洞事件本质是员工邮箱弱密码,并非恶意炒作中的" 核心数据泄露",请尊重事实。在此以正视听。谢谢

  17. 2015-08-23 19:14 | newline ( 实习白帽子 | Rank:36 漏洞数:4 | 新手)

    安恒可以找律师了。

  18. 2015-08-23 19:25 | 李旭敏 ( 普通白帽子 | Rank:484 漏洞数:71 | ฏ๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎...)

    我们通过技术手段找到“淡漠天空”。原来除了条子,厂商也可以随便查水表的啊···

  19. 2015-08-23 19:50 | 啊L川 ( 普通白帽子 | Rank:195 漏洞数:39 | 菜鸟 ,菜渣, 菜呀!)

    我们通过技术手段找到“淡漠天空”。原来除了条子,厂商也可以随便查水表的啊···

  20. 2015-08-25 09:32 | Secret ( 路人 | Rank:28 漏洞数:5 | 没什么好说的~~~)

    猪猪侠 测试携程,多有影响力,人家只是默默的修补,一个简要的公告,你一个3流厂商都算不上的还竞争对手,写一篇软文出来,你不照样拿着别人厂商的漏洞吹嘘么,都是一样的货色,就别自己太当根葱了。可笑、可悲、更可耻。更SB的是竟然AH公司有人说刚好这件事情可以帮我们免费宣传,艹尼玛,你赢了~~~

  21. 2015-08-25 12:35 | 暗羽 ( 路人 | Rank:21 漏洞数:6 | 喵呜,给人类的智商跪了)

    默默围观

  22. 2015-08-25 18:12 | 背影 ( 路人 | Rank:25 漏洞数:3 )

    买过安恒的产品,手提袋的质量还是蛮好的.

  23. 2015-08-26 01:19 | 乌帽子 ( 路人 | Rank:29 漏洞数:3 | 学习黑客哪家强 | 中国山东找蓝翔 | sql...)

    好生气

  24. 2015-08-26 17:18 | hey_man ( 路人 | Rank:8 漏洞数:2 | A man)

    人不要脸,天下无敌

  25. 2015-08-28 10:02 | 浅蓝 ( 普通白帽子 | Rank:274 漏洞数:109 | 爱安全:www.ixsec.orgXsec社区:zone.ixse...)

    不明真相的围观群众

  26. 2015-08-28 14:24 | Ton7BrEak ( 普通白帽子 | Rank:211 漏洞数:43 | 吃苦耐劳,我只会第一个!)

    @红客十年 @Yang @野驴~ 最长的貌似是这个~感觉态度比这个好多了http://wooyun.org/bugs/wooyun-2013-043417

  27. 2015-08-29 20:03 | Yang ( 普通白帽子 | Rank:251 漏洞数:86 | 作为菜鸟,大米手机摔破了怎么办?)

    @Ton7BrEak 确实好长 受不了