漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2016-0166978
漏洞标题:海信集团某业务系统沦陷系统/用户/价格/销售/库存/退货/促销/财务/报表等各种管理权限(110万客户资料/5万亿销售额)
相关厂商:hisense.com
漏洞作者: 路人甲
提交时间:2016-01-04 10:16
修复时间:2016-01-04 10:52
公开时间:2016-01-04 10:52
漏洞类型:重要敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2016-01-04: 细节已通知厂商并且等待厂商处理中
2016-01-04: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
一串数字引发的血案~
详细说明:
海信集团某个业务系统账户弱口令,目测是管理员权限。
拥有诸多权限:系统/用户/价格/销售/库存/退货/促销/财务/报表等各种管理权限,含110万客户资料/5万亿销售额(2015年)。
******************************华丽的数字(Start)******************************
110万客户资料信息,2015年年销售额达5万亿。。。。
下边年销售额这到底是多少位?数也数不清了~~
******************************华丽的数字(End)******************************
5700用户,并可添加/修改用户信息:
15万操作日志:
14万通讯日志:
客户信息:
商品信息:
门店管理:
21万收款单:
顾客姓名/手机/地址:
后勤审核,13万客户详细信息(含姓名/电话/详细住址):
65万客户信息(姓名/手机号等):
入库:
出库:
盈亏:
库存:
出库单:
年销售额竟然达5万亿!
还有各种其他权限:
切换身份:
漏洞证明:
如上
修复方案:
~~
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-01-04 10:52
厂商回复:
谢谢您的提醒,该系统非海信官方业务系统。
最新状态:
暂无