当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0146042

漏洞标题:域名商安全之东方网景项目管理平台和邮箱系统存在高危设计缺陷(百度360的漏洞扫描账户\多个网站后台管理权限\服务器权限\ftp账户密码)

相关厂商:东方网景

漏洞作者: HackBraid

提交时间:2015-10-11 21:47

修复时间:2015-11-30 14:22

公开时间:2015-11-30 14:22

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-11: 细节已通知厂商并且等待厂商处理中
2015-10-16: 厂商已经确认,细节仅向厂商公开
2015-10-26: 细节向核心白帽子及相关领域专家公开
2015-11-05: 细节向普通白帽子公开
2015-11-15: 细节向实习白帽子公开
2015-11-30: 细节向公众公开

简要描述:

RT

详细说明:

漏洞起源于http://**.**.**.**/bugs/wooyun-2010-0139696
看到对实习白帽子公开了,然后那个设计缺陷竟然没补,批漏下危害
01# 邮箱设计缺陷可爆破
新增:

wanghao wanghao1991
marketing@**.**.**.** 2015East


已报未修改:

ceshi ceshi123
jdyuan jdyuan12
liyang liyang1234
liuqiang liuqiang123456
liujianfeng liujianfeng520
qujinhua qujinhua321
changyunwei changyunwei888
zhangming zhangming2013
sunguojun 1q2w3e4r
fanwei q1w2e3r4
lixiaoxu q1w2e3r4


03# 网景项目管理平台设计缺陷可爆破
http://bjeos.tj.**.**.**.** 密码123456,92个员工爆出26个账户,做技术的集体躺枪啊

e3.png


e4.png


e5.png


e6.png


02# 百度360的漏洞扫描账户

e1.png


03# 服务器和ftp权限
邮箱泄漏很多服务器和ftp权限信息
国家安全局的服务器账户密码(实际上是国家安全生产监督管理总局)

ee2.png


ee3.png


北京理工大学:

ee4.png


正大制药集团(http://**.**.**.**):

ee5.png


全国房地产估价平台(**.**.**.**):

ee6.png


**.**.**.**:

ee.png


**.**.**.**:

ee1.png


**.**.**.**:

ee3.png


04# 网站后台
邮箱泄漏很多网站后台

eee.png


http://**.**.**.**/manage/login.asp admin hualian 华联饭店集团总部

eee1.png


http://**.**.**.**/admin/admin.php admin 12345

eee3.png


http://yoollo.tj.**.**.**.**/manage.html admin admin888

e7.png


http://ihomef.tj.**.**.**.**/manager.html?action=login admin admin888

漏洞证明:

抓紧修补吧

修复方案:

抓紧修补吧

版权声明:转载请注明来源 HackBraid@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2015-10-16 14:21

厂商回复:


CNVD确认所述情况,已由CNVD通过网站管理方以往的处置渠道向其邮件通报,由其后续提供解决方案。

最新状态:

暂无


漏洞评价:

评论

  1. 2015-10-11 21:48 | Mieless ( 实习白帽子 | Rank:33 漏洞数:9 | 我是来打酱油的。)

    天冷了保暖

  2. 2015-10-11 21:56 | 默之 ( 普通白帽子 | Rank:640 漏洞数:106 | 沉淀。)

    首页都被你撑坏了

  3. 2015-10-11 22:01 | 随风的风 ( 普通白帽子 | Rank:170 漏洞数:55 | 微信公众号:233sec 不定期分享各种漏洞思...)

    首页都被你撑坏了

  4. 2015-10-11 22:02 | qhwlpg ( 普通白帽子 | Rank:245 漏洞数:63 | 潜心代码审计。)

    首页都被你撑坏了

  5. 2015-10-11 22:03 | 大物期末不能挂 ( 普通白帽子 | Rank:132 漏洞数:23 | 1.一个学渣,只求每门都不挂2.想把漏洞提...)

    首页都被你撑坏了

  6. 2015-10-11 22:04 | 慢慢 ( 普通白帽子 | Rank:478 漏洞数:128 | 学习新姿势~)

    首页都被你撑坏了

  7. 2015-10-11 22:04 | HackBraid 认证白帽子 ( 核心白帽子 | Rank:1741 漏洞数:278 | ...........................................)

    首页都被你撑坏了

  8. 2015-10-11 22:08 | JGHOOluwa ( 普通白帽子 | Rank:353 漏洞数:57 | 就是来看看大牛们如何超神的^-^)

    首页都被你撑坏了

  9. 2015-10-11 22:12 | 岛云首席鉴黄师 ( 普通白帽子 | Rank:310 漏洞数:96 | 妈妈,我要上电视)

    首页都被你撑坏了

  10. 2015-10-11 22:15 | 猪猪侠 认证白帽子 ( 核心白帽子 | Rank:3650 漏洞数:282 | 你都有那么多超级棒棒糖了,还要自由干吗?)
  11. 2015-10-11 22:20 | Ysql404 ( 普通白帽子 | Rank:221 漏洞数:45 | 。。。。。。。。。。。)

    首页都被你撑坏了

  12. 2015-10-11 22:20 | 岛云首席鉴黄师 ( 普通白帽子 | Rank:310 漏洞数:96 | 妈妈,我要上电视)

    @猪猪侠 猪猪侠之乌云路人甲社工篇

  13. 2015-10-11 22:24 | HackBraid 认证白帽子 ( 核心白帽子 | Rank:1741 漏洞数:278 | ...........................................)

    @猪猪侠 囧,被识破了

  14. 2015-10-11 22:25 | 默之 ( 普通白帽子 | Rank:640 漏洞数:106 | 沉淀。)

    @HackBraid 是你吗?我感觉也像,哈哈

  15. 2015-10-11 22:29 | HackBraid 认证白帽子 ( 核心白帽子 | Rank:1741 漏洞数:278 | ...........................................)

    @默之 下次考虑将括号内容放到简要说明,括号只写危害最大的

  16. 2015-10-11 22:29 | 子非海绵宝宝 认证白帽子 ( 核心白帽子 | Rank:1234 漏洞数:122 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)

    页面都变形了

  17. 2015-10-11 22:30 | getshell1993 ( 普通白帽子 | Rank:660 漏洞数:74 | ~!@#¥%……&*)

    表哥,看你个人页我的密集恐惧症就越来越严重了。

  18. 2015-10-11 22:33 | px1624 ( 普通白帽子 | Rank:1038 漏洞数:177 | px1624)

    你这标题、、、、

  19. 2015-10-11 22:36 | HackBraid 认证白帽子 ( 核心白帽子 | Rank:1741 漏洞数:278 | ...........................................)

    @getshell1993 每次想标题都很费脑子…其实我就想早点rank

  20. 2015-10-11 22:46 | 1c3z ( 普通白帽子 | Rank:246 漏洞数:52 | #)

    首页都被你撑坏了

  21. 2015-10-11 22:48 | 不会游泳的鱼 ( 普通白帽子 | Rank:133 漏洞数:41 | 非著名白帽子)

    首页都被你撑坏了

  22. 2015-10-11 23:06 | wooyun_def ( 路人 | Rank:23 漏洞数:2 | p( ^ O ^ )q)

    卧槽,首页都变形了

  23. 2015-10-11 23:08 | 机器猫 ( 普通白帽子 | Rank:1230 漏洞数:261 | 爱生活、爱腾讯、爱网络!)

    首页都被你撑坏了

  24. 2015-10-11 23:17 | scanf ( 核心白帽子 | Rank:1317 漏洞数:192 | 。)

    大师 你的标题坏了

  25. 2015-10-11 23:23 | onpu ( 普通白帽子 | Rank:102 漏洞数:27 | 学习就是最好的投资,勿忘初心。)

    看到标题那么长就知道是你了。首页都变形了

  26. 2015-10-11 23:26 | 小红猪 ( 普通白帽子 | Rank:214 漏洞数:40 )

    首页都被你撑坏了

  27. 2015-10-12 08:39 | Ysql404 ( 普通白帽子 | Rank:221 漏洞数:45 | 。。。。。。。。。。。)

    首页都被你撑坏了