当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0160286

漏洞标题:58到家某系统从审计账户到区域经理账户沦陷(众多信息泄露)

相关厂商:58同城

漏洞作者: 浮世浮城

提交时间:2015-12-11 09:36

修复时间:2016-01-23 15:16

公开时间:2016-01-23 15:16

漏洞类型:敏感信息泄露

危害等级:高

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-11: 细节已通知厂商并且等待厂商处理中
2015-12-11: 厂商已经确认,细节仅向厂商公开
2015-12-21: 细节向核心白帽子及相关领域专家公开
2015-12-31: 细节向普通白帽子公开
2016-01-10: 细节向实习白帽子公开
2016-01-23: 细节向公众公开

简要描述:

壮载我大司马
我存于这俗世烟火的浮世,我爱这时光倒影的浮城。

详细说明:

和这个不一样 WooYun: 58到家某系统漏洞从日志到内部系统
他是从ctp.log越权访问开始
我是从审计后台开始
审核大大明鉴哦
http://oa.daojia.58.com/seeyon/main.do

QQ截图20151211084208.png


审计帐号
audit-admin 123456
6万多条登录记录用户名可以用于爆破

QQ截图20151211085742.png


3万多条操作记录

QQ截图20151211085806.png


看到刚登录的一个区域经理
安涵涵
我用名字直接输入
显示用户错误
那我就用拼音
anhanhan 123456
登录成功

QQ截图20151211084209.png


QQ截图20151211084249.png


QQ截图20151211084301.png


QQ截图20151211084318.png


QQ截图20151211084343.png


QQ截图20151211084351.png


QQ截图20151211084405.png


QQ截图20151211084411.png


QQ截图20151211084612.png


分公司的1千多条通讯录

QQ截图20151211084453.png

漏洞证明:

同上

修复方案:

修复

版权声明:转载请注明来源 浮世浮城@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:6

确认时间:2015-12-11 10:31

厂商回复:

已反馈给到家,感谢对58安全的关注。

最新状态:

暂无


漏洞评价:

评价

  1. 2015-12-11 09:56 | 剑芯 ( 实习白帽子 | Rank:43 漏洞数:11 | xsser)

    我存于这俗世烟火的浮世,我爱这时光倒影的浮城。

  2. 2015-12-11 10:35 | BMa 认证白帽子 ( 普通白帽子 | Rank:1888 漏洞数:211 )

    真是蛋痛,还没一个处理措施

  3. 2015-12-11 10:37 | 小川 认证白帽子 ( 核心白帽子 | Rank:1436 漏洞数:223 | 一个致力要将乌云变成搞笑论坛的男人)

    @BMa 我懂你

  4. 2015-12-11 14:48 | BMa 认证白帽子 ( 普通白帽子 | Rank:1888 漏洞数:211 )

    @小川 内部流程有些问题,到家还没安全部门,上头也没推这个事情,而且两个总部分属不同区域,有些问题知道,无心也无力

  5. 2016-01-25 10:54 | pyphrb ( 实习白帽子 | Rank:53 漏洞数:8 | ...........................................)

    @BMa 宝马哥受累了