当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0152800

漏洞标题:百米生活某平台体系控制不严泄漏敏感数据

相关厂商:百米生活

漏洞作者: 路人甲

提交时间:2015-11-09 12:05

修复时间:2015-12-24 17:32

公开时间:2015-12-24 17:32

漏洞类型:系统/服务运维配置不当

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-11-09: 细节已通知厂商并且等待厂商处理中
2015-11-09: 厂商已经确认,细节仅向厂商公开
2015-11-19: 细节向核心白帽子及相关领域专家公开
2015-11-29: 细节向普通白帽子公开
2015-12-09: 细节向实习白帽子公开
2015-12-24: 细节向公众公开

简要描述:

泄露引发多处问题

详细说明:

https://github.com/fyx912/100code


百米设备云平台 安装运行指南
采用了github代码托管,泄露数据库密码

https://github.com/fyx912/100code/blob/bd611918670b68e5266215238d4d8e176002cf3d/100mshCloud/config/config.properties


#jdbc.url=jdbc:mysql://203.195.137.179:3306/q8_db_public?useUnicode=true&characterEncoding=UTF-8
#jdbc.url=jdbc:mysql://192.168.40.48:3306/q8_db_public?useUnicode=true&characterEncoding=UTF-8
jdbc.url=jdbc:mysql://106.3.227.246:3306/q8_db_public?useUnicode=true&characterEncoding=UTF-8
jdbc.username=root
jdbc.password=123456


106.3.227.246 宏创车载管理系统

快照670.gif


203.195.137.179 百米设备云平台
扫描下开发端口,发现可下载配置文件

快照672.gif


可操作现网运行设备

快照671.gif


访问9000端口,可下载配置文件,泄露ftp账号密码

{"id":1,"url":"176.74.254.135","path":"W52/2015092901/","ftp_user":"ftpuser","ftp_pwd


ftp服务器存放升级包,可替换

快照674.gif


http://176.74.254.135/login/showLoginAction


设备云平台 弱口令

快照673.gif


设备云平台数据库已改口令,测试依然弱口令,成功连接

快照675.gif

漏洞证明:

快照673.gif

修复方案:

1、禁止对外提供访问
2、尽快修改数据库账号密码

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-11-09 17:31

厂商回复:

已处理,非常感谢!

最新状态:

暂无