当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0173055

漏洞标题:某域名厂商验证不当导致存在getshell漏洞(可影响用户域名安全)

相关厂商:优米宝

漏洞作者: 路人甲

提交时间:2016-01-27 15:20

修复时间:2016-03-10 16:42

公开时间:2016-03-10 16:42

漏洞类型:文件上传导致任意代码执行

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-01-27: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-03-10: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

蹦沙卡拉卡!
泄露大量用户信息#可控制18658个域名解析#泄露1W+会员账号密码、备案、支付、个人等敏感信息#可修改用户订单、充值和提现等金额#可随意出售和解析他人域名。

详细说明:

管理审核后请打上马赛克 厚厚的那种!
问题域名:http://jinmi8.com
注册个账号 在模板认证处上传身份证 抓包

sc.png


shell地址:http://img.jinmi8.com/jmimg/logopic/T.asp;201612701926742.jpg
密码 xiaojiege

pz.png


图片服务器和主站不是同一台服务器! 翻代码翻到一个邮箱账号

uname="[email protected]"
pwd="jmHl862613"
atoumail="[email protected]"


登陆邮箱 一片惊喜!

wooyun_mail.png


还可以直接转走人家的域名

yuming1.png


yuming.png


还是各种域名商的代理!! 感觉有的搞
然后就回去继续翻源代码 又发现一个请求

loginurl="https://www.dnspod.cn/Auth/Login"
logindata="email=linliangemail%40qq.com&password=jmHl862613&remember=1"
loginck=winhttp_html(loginurl,logindata,"POST","gb2312","https://www.dnspod.cn",1,"nullcc")


尝试登陆
结果直接控制12369个域名和监控9台主机

wooyun.png


可对域名进行解析等操作

wooyun1.png


在看看邮箱发现在多个域名商都有注册代理或会员账号且绑定多个邮箱

miyou.png


通过邮箱重置了西部数码的代理账号

尊敬的jinmi8:
您好!
因您遗失了用户账号: jinmi8 的登陆密码,系统自动为您生成了一个新的临时密码为: yyckegbc (密码区分大小写)
请立即修改修改为您自己的密码并妥善保管好您的帐号密码 (临时密码明文显示在邮件中的不够安全,请务必立即修改),谢谢!
tel:028-86263960


可直接控制6281个域名...

xibu.png


可出售 和解析

xibu1 (2).png


发现主站的服务器也是在西域买的 直接3389上服务器 后在主站上传了一句话 方便操作

xibu2.png


shell地址:http://www.jinmi8.com/bs.asp 密码:t0n9

zhuz.png


数据库用户有1.8W 会员 泄露各种信息

mssql1.png


mima.png


为了验证数据库是否真实 随机选了两个账号尝试登陆
一个为普通账号
一个为管理员账号
id为:18026的会员
可进行域名 解析等操作

dl.png


个人信息

dl2.png


管理员账号:
金额:111212 我擦嘞 而且还可以提现

gly.png


tx.png


管理员账号下所有290+个域名

gly1.png


另外一个管理员拥有900多个域名

gly2.png


域名都可以进行解析操作 随便挑一个打开

300.png


3001.png


而且还可以自己充值 直接提现 也可以修改订单金额 和自己账号的金额
管理员的金额对照图

jine.png


我没有尝试给自己充值和修改啥的 涉及金额 免得麻烦

漏洞证明:

wooyun.png


jine.png

修复方案:

- -

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:20 (WooYun评价)