漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0145286
漏洞标题:驴妈妈内部组织结构以及内部信息可泄露
相关厂商:驴妈妈旅游网
漏洞作者: 残冰
提交时间:2015-10-08 11:53
修复时间:2015-11-22 13:38
公开时间:2015-11-22 13:38
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-10-08: 细节已通知厂商并且等待厂商处理中
2015-10-08: 厂商已经确认,细节仅向厂商公开
2015-10-18: 细节向核心白帽子及相关领域专家公开
2015-10-28: 细节向普通白帽子公开
2015-11-07: 细节向实习白帽子公开
2015-11-22: 细节向公众公开
简要描述:
我也来逛逛
详细说明:
1.无意看到一个邮箱,用前阵子都用过的密码测试下,发现能登陆进去;
url:mail.lvmama.com
zhanghe lvmama.com1 原来密码:Joyu.com(进去后提示更改密码,不好意思!我就随便帮更改了密码)
接下来看图:
信息泄露:
看到上面泄露的信息直接测试下账号登陆EKP系统:
组织结构信息泄露:
貌似可以拿shell,直接上传任何格式文件:
另外一个弱密码账号:
漏洞证明:
已证明
修复方案:
1.密码都强制改下
2.oa,ekp系统加个验证码之类防止爆破
版权声明:转载请注明来源 残冰@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-10-08 13:36
厂商回复:
thx
最新状态:
暂无