当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0157239

漏洞标题:湖南卫视某漏洞可泄露企业组织架构及1200位员工信息

相关厂商:hunantv.com

漏洞作者: 土夫子

提交时间:2015-12-01 09:38

修复时间:2016-01-15 11:32

公开时间:2016-01-15 11:32

漏洞类型:内部绝密信息泄漏

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-01: 细节已通知厂商并且等待厂商处理中
2015-12-01: 厂商已经确认,细节仅向厂商公开
2015-12-11: 细节向核心白帽子及相关领域专家公开
2015-12-21: 细节向普通白帽子公开
2015-12-31: 细节向实习白帽子公开
2016-01-15: 细节向公众公开

简要描述:

某漏洞可导致企业组织架构及员工信息泄露(涵盖员工姓名、职位、电话、邮箱)

详细说明:

OA系统大量弱口令
http://oa.hunantv.com/
用户名/密码
00011/123456
00559/123456
00532/123456
00840/123456
00981/123456
00750/123456
00737/123456
01211/123456
01231/123456
01236/123456
01245/123456
01274/123456
01289/123456
01296/123456
01306/123456
01310/123456
01315/123456
01322/123456
01565/123456
01589/123456
OA首页,可见大量流程文档

000.jpg


企业组织架构及员工信息,1200多条

001.jpg


个人信息

002.jpg


大量工单:VPN工单、导出数据工单

003.jpg


004.jpg


QQ截图20151130175154.jpg


漏洞证明:

如上

修复方案:

1、初始密码采用复杂性口令
2、开启验证码/防爆破功能

版权声明:转载请注明来源 土夫子@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:12

确认时间:2015-12-01 11:31

厂商回复:

已安排相关人员修复漏洞

最新状态:

暂无


漏洞评价:

评价

  1. 2015-12-01 10:50 | 迪南 ( 普通白帽子 | Rank:185 漏洞数:47 | 我真是一个大菜比)

    有天天兄弟没

  2. 2015-12-01 10:56 | hecate ( 普通白帽子 | Rank:691 漏洞数:103 | ®高级安全工程师 | WooYun认证√)

    有快乐大本营没

  3. 2015-12-01 11:10 | _Thorns ( 普通白帽子 | Rank:1612 漏洞数:242 | WooYun is the Bigest gay place :))

    我猜是OA,我发了会不会重复?

  4. 2015-12-01 11:26 | 土夫子 ( 普通白帽子 | Rank:398 漏洞数:75 | 看似山穷水尽,终将柳喑花明)

    @_Thorns 你答对了 /(ㄒoㄒ)/

  5. 2015-12-01 11:45 | _Thorns ( 普通白帽子 | Rank:1612 漏洞数:242 | WooYun is the Bigest gay place :))

    @土夫子 好吧,哪我再发个邮箱。。。

  6. 2015-12-01 11:45 | _Thorns ( 普通白帽子 | Rank:1612 漏洞数:242 | WooYun is the Bigest gay place :))

    @土夫子 好吧,哪我再发个邮箱。。。

  7. 2015-12-01 11:53 | 土夫子 ( 普通白帽子 | Rank:398 漏洞数:75 | 看似山穷水尽,终将柳喑花明)

    @_Thorns 屌屌的