当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0165010

漏洞标题:加双筷子gitlab/邮箱/禅道系统/开发环境等系统内部信息泄露

相关厂商:北京加双筷子科技有限公司

漏洞作者: orange

提交时间:2015-12-29 22:32

修复时间:2016-02-12 18:49

公开时间:2016-02-12 18:49

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-29: 细节已通知厂商并且等待厂商处理中
2015-12-30: 厂商已经确认,细节仅向厂商公开
2016-01-09: 细节向核心白帽子及相关领域专家公开
2016-01-19: 细节向普通白帽子公开
2016-01-29: 细节向实习白帽子公开
2016-02-12: 细节向公众公开

简要描述:

RT,涉及gitlab/邮箱/禅道系统/开发环境机器

详细说明:

0x00 Gitlab弱口令

wiki.png


帐号/密码:boo.li@jiashuangkuaizi.com/12345678
地址:http://gitlab.corp.jiashuangkuaizi.com/


m.jiashuangkuaizi.com系统的源码

gitlab.png


0x01 邮箱测试
继续使用该邮箱测试

帐号/密码:boo.li@jiashuangkuaizi.com/jskz123456
地址:http://mail.jiashuangkuaizi.com


网页端登录会提示修改密码

first_mail.png


为了不造成影响,用客户端登录,然后导出通讯录,继续测试,测试样本量961

jskz_mail.png


http://0r1.me/jskz_mail.txt


测试使用metasploit-framework的auxiliary/scanner/pop3/pop3_login模块,配置如下:

邮箱弱口令测试.png


测试弱口令为jskz123456,因为厂商采用的是163企业邮箱所以RHOSTS设置为pop.qiye.163.com,mail.txt中为邮箱用户名
测试结果:共399个邮箱存在弱口令

mail_test_result.png


http://0r1.me/jskz_mail_result.txt


ps:确认漏洞后会自行删除测试样本:)
0x02 禅道系统测试
从开发人员的邮箱了解到公司的禅道系统地址为

http://pm.oyekeji.com/


测试使用BurpSuite,用户名为姓名拼音,密码123456

burpsuite_add.png


测试结果:响应长度大于等于875的为成功登录

zentao_result.png


http://0r1.me/zentao.txt


zentao_result_web.png


zentao.png


0x03 开发环境测试

dev_ip.png


dev_passwd.png


多个系统开发源码
123.57.157.156

code.png


数据库

mysql_bak.png

漏洞证明:

修复方案:

修改密码,加强员工安全意识,设置访问策略。

版权声明:转载请注明来源 orange@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-12-30 10:38

厂商回复:

马上通知整改,欢迎白帽子继续测试其他业务

最新状态:

暂无


漏洞评价:

评价

  1. 2015-12-29 23:47 | orange ( 普通白帽子 | Rank:239 漏洞数:49 | 多乌云多机会)

    明天去上班。。。。

  2. 2015-12-30 09:22 | 爱上平顶山 认证白帽子 ( 核心白帽子 | Rank:2969 漏洞数:584 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)

    @orange 不会是去他们家吧。。

  3. 2015-12-30 09:42 | orange ( 普通白帽子 | Rank:239 漏洞数:49 | 多乌云多机会)

    @爱上平顶山 猜对了

  4. 2015-12-30 10:42 | 独臂刀王 ( 普通白帽子 | Rank:323 漏洞数:88 | 提交一个漏洞就可以买个柚子~~好爽~)

    看了下洞主估计比厂商都了解系统...

  5. 2015-12-30 10:46 | 北京加双筷子科技有限公司(乌云厂商)

    @独臂刀王 233,我就是洞主,欢迎大家来测试(弱口令的问题马上通知大家修改)

  6. 2015-12-30 10:47 | 爱上平顶山 认证白帽子 ( 核心白帽子 | Rank:2969 漏洞数:584 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)

    @北京加双筷子科技有限公司 漏洞一堆 mail赶紧换换吧

  7. 2015-12-30 11:05 | BMa 认证白帽子 ( 普通白帽子 | Rank:1903 漏洞数:212 )

    @北京加双筷子科技有限公司 这么快

  8. 2015-12-30 13:25 | ago ( 普通白帽子 | Rank:544 漏洞数:93 )

    CEO业务助理 需求人数:1人 推荐奖励:10000元现金