当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0155420

漏洞标题:滴滴打车内网漫游(登录任意司机&乘客账号、查看所有订单、大量内部系统、所有源代码)

相关厂商:小桔科技

漏洞作者: 鸟云厂商

提交时间:2015-11-24 03:49

修复时间:2016-01-11 15:32

公开时间:2016-01-11 15:32

漏洞类型:成功的入侵事件

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-11-24: 细节已通知厂商并且等待厂商处理中
2015-11-26: 厂商已经确认,细节仅向厂商公开
2015-12-06: 细节向核心白帽子及相关领域专家公开
2015-12-16: 细节向普通白帽子公开
2015-12-26: 细节向实习白帽子公开
2016-01-11: 细节向公众公开

简要描述:

本次测试未下载或保留任何敏感数据;
漏洞详情涉及的较敏感截图和文字均已打码;
为了避免对用户造成影响,使用了Wooyun某位小伙伴的账户做演示。

详细说明:

在github搜集到的信息
https://github.com/tchqiq/MailReporting/blob/a38a24aa66c297d3cb90adf94cfac5908715a046/mail_test.py

s = smtplib.SMTP('mail.didichuxing.com',587)
s.ehlo()
s.starttls()
s.login('heqi','19****dz!@#')


进入内网是一段曲折的过程,滴滴vpn需要先经过统一认证中心(以下简称UAC)登录,而统一认证中心登录需要密码,就算有了密码还需要短信验证码
#1 进入邮箱,修改UAC密码
这部很简单,在UAC首页请求重置密码,到邮箱接收邮件,重置完成。
#2 短信验证码
短信验证码是发送到原有的绑定手机上,6位数字,并且有尝试次数限制,走不了爆破的路了。我们用人工
在UAC的帮助文档里可知,给某同事发邮件可以修改绑定的手机号
于是我们来一遍

屏幕快照 2015-11-23 下午2.23.04.png


原手机号不难找,在邮箱的个人信息页面就有。
成功改了绑定的手机号
#3 登录UAC

WeChat_1448299189.jpeg


登录UAC之后有一个系统叫做出租车客服系统(MIS)
http://mis.diditaxi.com.cn/kefu/index.php/order/index/index
通过这个系统我们可以追踪到很多信息
首先从单个订单信息开始泄漏,包括该单时间、乘客、司机、车费甚至行车轨迹

订单详情.jpg


然后可以扩展到司机信息,可以查看某司机历史订单

司机信息.jpg


乘客信息,该乘客的所有历史订单详情以及可以任意登陆这个账号

1乘客信息.jpg


用过滴滴都知道,登录时凭短信验证码就可以
这里可以重置任意用户的验证码

验证码.jpg


而用户其实是无感知的,没有异地登录提醒、没有验证码、短信提醒(静默重置验证码)
登录之后对用户账户有所有权限,这里也就绕过了当前UAC账号只能查看出租车订单的限制,可以查看专车、快车订单。

WeChat_1448300203_meitu_7.jpg


数据中心,可以配置活动、发布司机任务、分析业务数据模型,查看运营报表、实时业务监控。不贴出过多信息

屏幕快照 2015-11-24 上午1.45.37.png


========================================================
在本次渗透过程中,发现了滴滴的三个vpn
1、ArrayVPN,这里需要绑定HardwareID,否则就算账号密码正确也无法登陆。安全性较高
2、SangforVPN,可以正常登录,但是接触不到内网的太多东西(也有可能根本不接真实内网)
3、OpenVPN,下载了client.ovpn后就可以使用,账号密码同UAC账户
这里为了方便进一步的探测,我们转到Windows环境

WeChat_1448301104.jpeg


gitlab,不少代码,敏感度大家知道的,不翻了,也不放截图。

屏幕快照 2015-11-24 上午2.02.13.png


wiki,同样是敏感信息聚集地

屏幕快照 2015-11-24 上午2.01.46.png


wiki和jira是互通的

屏幕快照 2015-11-24 上午2.02.18.png


滴滴SVN,没看错的话是所有代码(移动端和Web端)

屏幕快照 2015-11-24 上午2.07.23.png


屏幕快照 2015-11-24 上午2.17.53.png


内部安全平台

屏幕快照 2015-11-24 上午2.22.11.png


jenkins

屏幕快照 2015-11-24 上午2.24.00.png


漏洞证明:

修复方案:

版权声明:转载请注明来源 鸟云厂商@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2015-11-26 22:00

厂商回复:

谢谢白帽子的报告,问题在处理中,感谢大家对滴滴的关注。

最新状态:

暂无


漏洞评价:

评价

  1. 2015-11-24 07:26 | onpu ( 普通白帽子 | Rank:167 漏洞数:37 | 勿忘初心)

    未避免对用户造成影响,使用了Wooyun某位小伙伴的账户做演示。

  2. 2015-11-24 08:21 | 大师兄 ( 路人 | Rank:29 漏洞数:7 | 每日必关注乌云)

    @onpu 你怎么知道是我的?

  3. 2015-11-24 08:47 | 403 ( 普通白帽子 | Rank:148 漏洞数:13 | 求收编!)

    未避免对用户造成影响,使用了Wooyun某位小伙伴的账户做演示。

  4. 2015-11-24 09:03 | Q1NG ( 普通白帽子 | Rank:111 漏洞数:21 | 临 兵 斗 者 皆 阵 列 前 行 !)

    来占个板凳!

  5. 2015-11-24 09:14 | 小红猪 ( 普通白帽子 | Rank:285 漏洞数:48 | little red pig!)

    提交时间: 2015-11-24 03:49膜拜

  6. 2015-11-24 09:24 | 齐迹 ( 普通白帽子 | Rank:784 漏洞数:100 | 重庆地区招聘安全工程师。sec.zbj.com欢迎...)

    666666

  7. 2015-11-24 09:51 | sword2 ( 实习白帽子 | Rank:35 漏洞数:7 | 姿势很重要。)

    传说中的内网漫游,好可怕。。。

  8. 2015-11-24 09:58 | 迪南 ( 普通白帽子 | Rank:185 漏洞数:50 | 我真是一个大菜比)

    膜拜,赞一个

  9. 2015-11-24 10:02 | zeracker 认证白帽子 ( 普通白帽子 | Rank:1077 漏洞数:139 | 多乌云、多机会!微信公众号: id:a301zls ...)

    你考虑过我的感受么。

  10. 2015-11-24 10:06 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )

    zabbix弱口令,可以拿shelljenkins脚本命令行没验证,可以拿shell

  11. 2015-11-24 10:27 | O.o ( 普通白帽子 | Rank:105 漏洞数:12 | ส็็็็็็็็็็็็็็็็็็็...)

    肯定是路人甲的。

  12. 2015-11-24 11:22 | 朗天 ( 路人 | Rank:19 漏洞数:2 | 我是白帽子)

    膜拜一下

  13. 2015-11-24 14:55 | suolong ( 实习白帽子 | Rank:47 漏洞数:11 | 我有个野心,就是要成为世界第一的贱士!!)

    小菊肿么了?

  14. 2015-11-24 15:35 | Ysql404 ( 普通白帽子 | Rank:329 漏洞数:66 | 碧海情天)

    很吊

  15. 2015-11-24 18:02 | 0xev4l ( 路人 | Rank:0 漏洞数:1 | 努力吧!骚年!北京买房买车买菜!)

    未避免对用户造成影响,使用了Wooyun某位小伙伴的账户做演示。

  16. 2015-11-24 20:11 | 曲阜爷们 ( 路人 | Rank:15 漏洞数:1 | 曲阜的)

    百度快来抓曲阜网站建设 www.qihang123.com

  17. 2015-11-24 21:32 | 追寻 ( 普通白帽子 | Rank:136 漏洞数:32 | 行万里路,才能回到内心深处!)

    表哥 求带漫游

  18. 2015-11-24 21:57 | just_joker ( 实习白帽子 | Rank:77 漏洞数:18 | ..........)

    滴滴一下,内网漫游...

  19. 2015-11-25 10:07 | 进化程序猿 ( 实习白帽子 | Rank:38 漏洞数:2 | su -)

    @just_joker 你考虑过我的感受么。

  20. 2016-01-27 08:47 | Sealin ( 路人 | Rank:1 漏洞数:1 | 彩笔一枚)

    @齐迹 孽畜

  21. 2016-01-27 10:09 | 孤独雪狼 认证白帽子 ( 普通白帽子 | Rank:714 漏洞数:146 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    这个漏洞是个很赞的案例呀

  22. 2016-01-27 12:05 | 卡卡 ( 普通白帽子 | Rank:463 漏洞数:56 | <script>alert('安全团队长期招人')</scrip...)

    nice

  23. 2016-01-27 12:58 | 鸟云厂商 认证白帽子 ( 核心白帽子 | Rank:1486 漏洞数:154 )

    @孤独雪狼 谢谢师傅给赞

  24. 2016-01-27 14:21 | 闺土。 ( 路人 | Rank:4 漏洞数:1 | 我是叫闰土的 ,肉肉给我改成了这样!)

    没时间解释了,快上车, 滴滴~~