当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0170375

漏洞标题:百世汇通网站文件未授权访问导致大量用户信息可泄露

相关厂商:百世汇通

漏洞作者: 血色

提交时间:2016-01-17 13:04

修复时间:2016-03-05 09:52

公开时间:2016-03-05 09:52

漏洞类型:未授权访问/权限绕过

危害等级:高

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-01-17: 细节已通知厂商并且等待厂商处理中
2016-01-21: 厂商已经确认,细节仅向厂商公开
2016-01-31: 细节向核心白帽子及相关领域专家公开
2016-02-10: 细节向普通白帽子公开
2016-02-20: 细节向实习白帽子公开
2016-03-05: 细节向公众公开

简要描述:

网站未授权访问,超级管理员密码泄露,可查看大量内部帐户,进而导致更多的客户信息泄露(家庭住址或者单位,客户姓名,电话)

详细说明:

我们这小区百世汇通的服务态度不好,总是不愿意送货上门,于是萌生了检测一下网站的想法。通过大量的踩点和分析,发现网站存在http://inner.800bestex.com:8090/admin/index.shtml这个文件,而且是未授权访问。

1.jpg


点击修改信息,查看源码,得到管理员MD5密码,而且很弱为iamafish

2.jpg


用得到的这个帐号和密码登录快运后管理,成功。
http://bfr.800best.com/manage/

3.jpg


这时我们注意到百世快运有一个专用的客户端用来登记查询客户资料的,有手机版和PC版。

4.jpg


于是下载之,安装后,试试社工一下。
通过测试,快运后台有大量的账号和密码与客户端账号密码一致。
我们以站点用户0300080为例,点击修改,查看源码,得到MD5密码

5.jpg


丢到www.cmd5.com查询之,得到明文密码15834169939

6.jpg


登录百世快运管理系统客户端,成功。

7.jpg


查看用户权限

8.jpg


查看客户资料

9.jpg


而且每个帐号对应本省或者本市等大量的客户信息,详细的家庭地址,姓名,电话等等。
是不是有点可怕啊。

漏洞证明:

已经够详细了吧,不多说了。

修复方案:

修复是百世汇通他们自己的事情了,呵呵!

版权声明:转载请注明来源 血色@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:11

确认时间:2016-01-21 15:30

厂商回复:

您好,漏洞确认存在,已经在处理。感谢您对百世安全的关注!

最新状态:

2016-01-22:漏洞已修复,感谢对百世的关注,谢谢!


漏洞评价:

评价

  1. 2016-03-07 08:26 | phoenixne ( 普通白帽子 | Rank:129 漏洞数:49 | 小本毕业,向各位学习)

    @血色 用好搜 搜出了 后台?