当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0150613

漏洞标题:控制魅族在线商店突破vpn双因素进入内网(涉及大量用户详细订单/手机IMEI等)

相关厂商:魅族科技

漏洞作者: getshell1993

提交时间:2015-10-30 14:03

修复时间:2015-12-14 11:44

公开时间:2015-12-14 11:44

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经修复

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-30: 细节已通知厂商并且等待厂商处理中
2015-10-30: 厂商已经确认,细节仅向厂商公开
2015-11-09: 细节向核心白帽子及相关领域专家公开
2015-11-19: 细节向普通白帽子公开
2015-11-29: 细节向实习白帽子公开
2015-12-14: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

人的漏洞实在太可怕了。
双因素认证往往只要有人参与进来,总会有出问题的时候。

详细说明:

邮箱弱口令

mask 区域
*****assword*****
*****assword=%*****
*****ssword=*****
*****assword=*****
*****assword=*****


上回太匆忙没想到好办法没突破vpn,于是这回想到了个好办法。
嗯,大部分员工的vpn是双因素认证的,而且现在手机号也没法直接在mail修改从而来突破双因素,只能想办法从人入手来进一步更改手机号了。

编辑.png


灵机一动邮件里搜索了一下IT,获取到IT部的固定电话。

1.png


鼓起勇气拿起手机拨打了魅族IT部固定电话
电话:0756-6122900(8000)
时间:2015年10月30号中午11点45分
没录音,对话内容大概如下:
嘟嘟嘟…… 几秒后一个男的接电话
IT:喂
我:喂 你好,请问是IT部吗?
IT:不好意思,现在是休息时间。 (………………居然11点45分就休息了)
我:哦,打扰了,我想请问一下现在怎么更改vpn绑定的接收手机号呢?
IT:你发封邮件到IT的邮箱吧,下午帮你更改
我:好的,谢谢(本来想试试直接通过电话看能不能修改,也罢,有了另外一个途径了)
用我自己测试的手机号写了封邮件发到it部

手机号.png


发送后赶紧删除 已免被更快察觉

发送.png


接着就是等待IT部的更改了
13点45分 好消息来了

修改.png


证明已经突破vpn双因素手机验证码那一块问题了
过了几分钟mail里已经同步

突破.png


短信.png


突破2.png


突破1.png

漏洞证明:

下面引发的问题更加严重,也就是标题提到的540万用户详细订单/手机IMEI

商场后台密码邮件.png


http://store-manage.meizu.com/

store.png


于是来到了后台界面

mask 区域
1.http://**.**.**/login/index


但是用获取到的域账号密码无法登陆

login.png


不过登陆处没验证码,直接用密码123456跑一下
<code

mask 区域
*****gfu&pa*****
*****mp;passwo*****
*****&pass*****
*****amp;passw*****
*****mp;passwo*****
*****&pass*****
*****mp;passwo*****
*****mp;passwo*****
*****amp;passw*****
*****ang&pa*****
*****ao&pas*****

</code>
后台功能实在太强大了,历史五百多万详细订单。

五百万.png


每天活动管理

活动管理.png


还可以手机号加白名单

白名单.png


订单自动短信内容控制

订单短信.png


控制首页大图

5.png


4.png


后台还有多处sql注入

sql注入.png


mask 区域
1.http://**.**.**/order/view_detail/id/5315952 order by 36 正常_
2.http://**.**.**/order/view_detail/id/5315952 order by 37 异常


sql注入就这样吧,不深入了。
另外一个邮箱里看到一个暂时使用的vpn,还未开启双因素认证的vpn,直接进入生产网。

暂时.png


暂时使用:

mask 区域
*****ngdian*****
**********
*****99phwB*****


VPN的网址没变,还是:https://vpn.meizu.com

一个月.png


内网.png


虽然说是暂时,邮件里也说到手机二次验证,对方也提供了手机号,但一个多月过去了还是没实施。
之前遇到这类问题比较多,会选择发到魅族src,这次有些地方比较有意思,想想还是发到wooyun吧,望谅解。
只是希望此案例公开后对其他公司安全人员有所帮助,能对这块有所加强。

修复方案:

加强员工安全意识
加强员工安全意识
加强员工安全意识

版权声明:转载请注明来源 getshell1993@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-10-30 15:30

厂商回复:

感谢提交,正在处理中!

最新状态:

2015-10-30:已修补完毕,感谢白帽子提交问题,地址私信发一下,礼品相送~

2015-12-14:已修补。


漏洞评价:

评论

  1. 2015-10-30 14:06 | 糖剩七颗 ( 普通白帽子 | Rank:626 漏洞数:81 | 天涯何处无屌丝)

    双因素是什么鬼

  2. 2015-10-30 14:16 | 梨花带雨 ( 普通白帽子 | Rank:166 漏洞数:56 | 去年今日此门中,人面桃花相映红。人面不...)

    前排占座

  3. 2015-10-30 14:25 | 管管侠 ( 核心白帽子 | Rank:1678 漏洞数:134 | 休息几日,让你们先装会!!!)

    伪双因素,这个问题还没改好!!@@

  4. 2015-10-30 14:26 | getshell1993 ( 普通白帽子 | Rank:700 漏洞数:79 | ~!@#¥%……&*)

    @管管侠 这次不是你之前指的那个问题 另一个点

  5. 2015-10-30 14:34 | 管管侠 ( 核心白帽子 | Rank:1678 漏洞数:134 | 休息几日,让你们先装会!!!)

    @getshell1993 就是改手机号

  6. 2015-10-30 14:39 | DNS ( 普通白帽子 | Rank:543 漏洞数:61 | 没有我,你们就去背IP吧)

    6666

  7. 2015-10-30 14:45 | getshell1993 ( 普通白帽子 | Rank:700 漏洞数:79 | ~!@#¥%……&*)

    @管管侠 个人中心各种后台现在没法改 这回需鼓起莫大的勇气 = =

  8. 2015-10-30 14:55 | 猪猪侠 认证白帽子 ( 核心白帽子 | Rank:3650 漏洞数:282 | 你都有那么多超级棒棒糖了,还要自由干吗?)

    人的漏洞实在太可怕了,我是猪,还好说的不是我,我没漏洞。

  9. 2015-10-30 14:59 | q601333824 ( 普通白帽子 | Rank:217 漏洞数:49 | 出自《丹特丽安的书架》---吾问汝,汝为人否...)

    还好我用的是opp,呵呵

  10. 2015-10-30 15:12 | wps2015 ( 普通白帽子 | Rank:568 漏洞数:74 | 不叫一日荒废)

    魅族真实手机销量泄露。。。。

  11. 2015-10-30 15:13 | DNS ( 普通白帽子 | Rank:543 漏洞数:61 | 没有我,你们就去背IP吧)

    @猪猪侠 恩,赞成

  12. 2015-10-30 15:19 | 管管侠 ( 核心白帽子 | Rank:1678 漏洞数:134 | 休息几日,让你们先装会!!!)

    @getshell1993 我猜你打电话或者邮件人工改的

  13. 2015-10-30 15:21 | 心云 ( 普通白帽子 | Rank:153 漏洞数:49 | Rank:200 漏洞数:55 | Rank:300 漏洞数:70 ...)

    666

  14. 2015-10-30 16:23 | sqlfeng ( 普通白帽子 | Rank:218 漏洞数:40 | 我的中国心)

    530W...

  15. 2015-10-30 16:24 | 三叶草 ( 路人 | Rank:14 漏洞数:5 | 幸福是靠自己努力的)

    Mark .....手里三个魅蓝2+2个魅3,擦!

  16. 2015-11-19 15:38 | px1624 ( 普通白帽子 | Rank:1042 漏洞数:177 | px1624)

    @getshell1993 原来我很多时候没有成功,就是因为缺少了那份打电话的勇气啊!

  17. 2015-11-19 16:00 | getshell1993 ( 普通白帽子 | Rank:700 漏洞数:79 | ~!@#¥%……&*)

    @px1624 给IT部打电话往往会有意想不到的惊喜 其他厂商也一样 哈哈哈

  18. 2015-11-27 16:02 | water ( 普通白帽子 | Rank:160 漏洞数:56 | water)

    这个好想看看,mark一下

  19. 2015-11-27 19:51 | 魂淡、 ( 路人 | Rank:17 漏洞数:2 | 么么哒)

    我一直觉得社工太危险,特别是交流。似乎更容易被查水表。