漏洞概要
关注数(24)
关注此漏洞
漏洞标题:青客OA系统服务器可被入侵(3.6W+租户信息泄露)智能家居真的好吗
提交时间:2015-11-06 12:57
修复时间:2015-12-21 18:58
公开时间:2015-12-21 18:58
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-11-06: 细节已通知厂商并且等待厂商处理中
2015-11-06: 厂商已经确认,细节仅向厂商公开
2015-11-16: 细节向核心白帽子及相关领域专家公开
2015-11-26: 细节向普通白帽子公开
2015-12-06: 细节向实习白帽子公开
2015-12-21: 细节向公众公开
简要描述:
昨天看到了301转发的xiao.k的青客漏洞。这个开门危害太大了~智能家居真的好吗?什么都不想说了,我感觉我住的地方都没有门!没有门!没有门!
故事背景:
青客员工:我们的OA系统是我们老总自己写的。
我:。。。(自己写的OA系统,好吧,绝笔有漏洞!),你们老总挺厉害的!
青客员工:我们老总吧啦 吧啦~~,走带你去签合同
。。。
然后在我眼皮底下,青客某员工登录了他的OA~《亮点在详细说明中》
详细说明:
00x01 入侵背景
刚刚来上海的时候,公司说和青客有合作,租房有优惠,其实没有什么优惠,都是青客自己的优惠。青客租房还是比较方便的。在某业务员的带领下,去了他们一个分部去办理合同。他熟练的登录了OA系统,我当时就仔细看了下,是不是不常见的子域名,OK,原来站点就是
然后发现该业务员输入的账号是自己的中文名。中文名,有意思~
00x02 进入OA系统,获取最高权限
登录页面

手动检测下,是否有POST注入或万能密码

那么就直接试试admin的账户,构造万能密码
成功登录

通过这个截图可以发现,用户admin的权限并没有我们所想的那么多,admin应该是一个权限控制的账号。
在权限调整的地方,发现可以利用的用户了

用
去登录吧。权限够大!

在林聪的光环下,全部注册会员36299条记录完全泄露,泄露信息包括但不限于

查询房间信息,可以查询开门密码。(智能家居真的好吗?)

00x03 拿下服务器
上传的地方如此之多,随意找了处上传,上传菜刀马,提权拿服务器。


漏洞证明:
林聪的管理权限如下
1、通过这些权限,可以知道青客委托收租的价格,也知道了他们到底赚了租客多少钱。
2、知道了曾经在租客租房的信息,这些信息危害太大
3、开门 开门 开门!
4、修改租房价格~
其他就不赘述了!
修复方案:
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2015-11-06 18:57
厂商回复:
非常感谢,已经安排紧急修复
最新状态:
暂无
漏洞评价:
评论
-
2015-11-05 12:58 |
zeracker 
( 核心白帽子 | Rank:1077 漏洞数:139 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2015-11-05 13:09 |
Ourgame简单 ( 实习白帽子 | Rank:55 漏洞数:13 | 来打酱油.)
-
2015-11-05 13:26 |
xiao.k ( 普通白帽子 | Rank:153 漏洞数:15 | 纳威网络安全导航 navisec.it)
-
2015-11-06 13:00 |
天地不仁 以万物为刍狗 ( 普通白帽子 | Rank:1084 漏洞数:300 | 当你迷茫、失望、浮躁、悲伤、绝望的时候,...)
-
2015-11-06 13:06 |
getshell1993 ( 普通白帽子 | Rank:738 漏洞数:81 | ~!@#¥%……&*)
昨天刚注册..... 共 22 条记录, 2 页 1 2
-
2015-11-06 13:19 |
hecate ( 普通白帽子 | Rank:573 漏洞数:90 | ®高级安全工程师 | WooYun认证√)
-
2015-11-06 13:49 |
Ysql404 ( 普通白帽子 | Rank:309 漏洞数:59 | 碧海情天)
-
2015-11-06 14:09 |
HackBraid 
( 核心白帽子 | Rank:1763 漏洞数:282 | ...........................................)
-
2015-11-06 16:02 |
missy ( 普通白帽子 | Rank:816 漏洞数:219 | .....-3-3-3-3-3-3-3-3-3-3-3-3-3)