漏洞概要
关注数(24)
关注此漏洞
漏洞标题:国家卫生计生委某处可泄漏大量医生敏感信息(含职业资格和身份实名等)
提交时间:2015-01-01 09:07
修复时间:2015-02-15 09:08
公开时间:2015-02-15 09:08
漏洞类型:账户体系控制不严
危害等级:高
自评Rank:15
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-01-01: 细节已通知厂商并且等待厂商处理中
2015-01-05: 厂商已经确认,细节仅向厂商公开
2015-01-15: 细节向核心白帽子及相关领域专家公开
2015-01-25: 细节向普通白帽子公开
2015-02-04: 细节向实习白帽子公开
2015-02-15: 细节向公众公开
简要描述:
如题了。
详细说明:
国家卫生计生委医师定期考核信息登记管理系统:当以卫生机构身份登录时,用户名默认为机构名称的拼音首字母,密码竟然是123456,以此为基础,可以大量猜解卫生机构的帐号密码,导致泄漏大量医生的姓名、身份证号、资格证书、执业证书、联系方式等信息。本人亲测了286家卫生机构且都已进入系统。
国家卫生计生委医师定期考核信息登记管理系统URL:http://dqkh.cmda.org.cn/
用户类型选择“卫生机构”:
【举例】北滘医院,用户名:bjyy 密码:123456
点击总人数查看医生列表:
【拥有的权限】
【查看或修改医生信息】
【还可以添加审核员、添加医生用户、添加科室等】:
【可以修改医生用户名,重置医生密码】
恶意重置医生密码后导致可以非法登入另外一个系统 全国医师定期考核考试平台:
URL:http://exam.cmda.org.cn/Login/Login.aspx
因为需要重置密码等操作,这里不进一步测试。
再附几个其他机构测试图:
【山西省委党校卫生所】:
sxswdxwss 123456
【山西省太原市精神病院】:
sxstysjsbyy 123456
下面抛出本人测试的卫生机构【共计286家,涉及1886名医生】
这里【说明】一下,截至2004年12月31日,全国县级以上行政区划共有:23个省,5个自治区,4个直辖市,2个特别行政区;50个地区(州、盟);661个市,其中:直辖市4个;地级市283个;县级市374个;1636个县(自治县、旗、自治旗、特区和林区);852个市辖区。总计:省级34个,地级333个,县级2862个。
可想而知猜解出更多的全国卫生机构帐号密码只是时间问题,这将会导致更大规模的医生信息泄漏。
而这里本人主要测试了【山西太原】地区的卫生机构(本人与太原有不能说的情结),全国其他地区的卫生机构没有进一步测试(分4列,分别是机构名称、用户名、密码、医师人数统计):
光太原地区共计1886名医生信息。其他地区的卫生机构帐号密码猜解应该只是时间问题。
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2015-01-05 09:54
厂商回复:
CNVD确认并复现所述情况,已经转由CNCERT向卫生部通报。
最新状态:
暂无
漏洞评价:
评论
-
2015-01-01 11:26 |
帅爆的小烬烬 ( 路人 | Rank:30 漏洞数:25 | 路上有个漂亮妹子和我搭讪,知道我赶着去挖...)
-
2015-01-01 11:46 |
狼狗 ( 路人 | 还没有发布任何漏洞 | 我来到这里是为了国家各个互联网安全。学习...)
-
2015-01-01 12:50 |
SuperRookie ( 实习白帽子 | Rank:39 漏洞数:7 | 求收编,本人会注入,会上传,会Xss,会破...)
-
2015-01-01 20:10 |
我爱,你老婆 ( 路人 | Rank:26 漏洞数:9 | 猥琐的猥琐!)
-
2015-01-01 21:22 |
茜茜公主 ( 普通白帽子 | Rank:2360 漏洞数:406 | 家里二宝出生,这几个月忙着把屎把尿...忒...)
-
2015-01-01 23:31 |
Q1NG ( 实习白帽子 | Rank:93 漏洞数:16 | 临 兵 斗 者 皆 阵 列 前 行 !)
-
2015-01-02 07:14 |
嗯哼! ( 路人 | Rank:0 漏洞数:2 | 人才有点二!)
-
2015-01-02 16:04 |
Windy ( 路人 | Rank:26 漏洞数:10 | 苦逼的民工)
-
2015-01-02 20:06 |
Jack.Chalres ( 实习白帽子 | Rank:39 漏洞数:15 | ..............)