当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-066766

漏洞标题:看我如何拿下youyax域名的(域名安全短板)

相关厂商:youyax.com

漏洞作者: 小龙

提交时间:2014-07-01 11:49

修复时间:2014-08-15 11:50

公开时间:2014-08-15 11:50

漏洞类型:后台弱口令

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-07-01: 细节已通知厂商并且等待厂商处理中
2014-07-02: 厂商已经确认,细节仅向厂商公开
2014-07-12: 细节向核心白帽子及相关领域专家公开
2014-07-22: 细节向普通白帽子公开
2014-08-01: 细节向实习白帽子公开
2014-08-15: 细节向公众公开

简要描述:

youyax总是出现在评论里,不幸的是被我这个屌丝看到了- - 必须弹JJ弹到死

详细说明:

youyax.com

1.png


非常简洁
网站包含了一个论坛+一个wp博客,基本除了爆破也没什么的。。

2.png


好的,看到了吧,我们已经被程序员逼在死路了,如同一个胡同一样,看到不到蔚蓝的天空
我很纠结,难道这样就灰暗了吗
很不幸,站长太活跃。。
在某爱数据库出现了他的帐号密码
QQ邮箱
密码为:1*****b
然后我又开始摸索,他有优酷,然后啪啪啪登录进去了。。。

3.png


尝试用那个登录他的wp后台也无果。。。
唉,又堵住了,对了,他不是有163吗,我们试试
[email protected]
有个邮箱是新浪的。猜测是
[email protected]
最后发现了他新浪邮箱是另外一个,多么痛的领悟- -
论坛也登录不进去
提问那个问题也是千社万社,无果
然后我就直接用站长工具查询了他的域名

域名:youyax.com  访问此网站
该数据缓存于 2014-04-08 19:50,点击 强制更新
注册商:CHENGDU WEST DIMENSION DIGITAL TECHNOLOGY CO., LTD.
域名服务器:whois.west263.com
DNS服务器:F1G1NS1.DNSPOD.NET


额,我用了小号去骗他的帐号,嘿嘿

4.png


程序员就是“程序猿”
哈哈,失败了,我直接去询问客服

5.png


然后我质询了思朴客服中心

6.png


7.png


fuck,又被堵住了
然后本来想让他关掉这个恶心的提示的- -
没想到给了我另外一个思路。。
有图有J8:

8.png


9.png


10.png


11.png


好的,胜利了,。

12.png


13.png


14.png


中国好厂商,自动打码 o(∩_∩)o

15.png


解析一下就上黑页了,哈哈,点到为止,厂商自己去修复把

漏洞证明:

youyax.com

1.png


非常简洁
网站包含了一个论坛+一个wp博客,基本除了爆破也没什么的。。

2.png


好的,看到了吧,我们已经被程序员逼在死路了,如同一个胡同一样,看到不到蔚蓝的天空
我很纠结,难道这样就灰暗了吗
很不幸,站长太活跃。。
在某爱数据库出现了他的帐号密码
QQ邮箱
密码为:1****b
然后我又开始摸索,他有优酷,然后啪啪啪登录进去了。。。

3.png


尝试用那个登录他的wp后台也无果。。。
唉,又堵住了,对了,他不是有163吗,我们试试
[email protected]
有个邮箱是新浪的。猜测是
[email protected]
最后发现了他新浪邮箱是另外一个,多么痛的领悟- -
论坛也登录不进去
提问那个问题也是千社万社,无果
然后我就直接用站长工具查询了他的域名

域名:youyax.com  访问此网站
该数据缓存于 2014-04-08 19:50,点击 强制更新
注册商:CHENGDU WEST DIMENSION DIGITAL TECHNOLOGY CO., LTD.
域名服务器:whois.west263.com
DNS服务器:F1G1NS1.DNSPOD.NET


额,我用了小号去骗他的帐号,嘿嘿

4.png


程序员就是“程序猿”
哈哈,失败了,我直接去询问客服

5.png


然后我质询了思朴客服中心

6.png


7.png


fuck,又被堵住了
然后本来想让他关掉这个恶心的提示的- -
没想到给了我另外一个思路。。
有图有J8:

8.png


9.png


10.png


11.png


好的,胜利了,。

12.png


13.png


14.png


中国好厂商,自动打码 o(∩_∩)o

15.png


解析一下就上黑页了,哈哈,点到为止,厂商自己去修复把

修复方案:

我!!!!!!!只!!!!!!是!!!!!!来!!!!!!!坑!!!!!!!!!礼!!!!!!!物!!!!!!的

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-07-02 16:39

厂商回复:

给我密码和谐掉啊!!!!!,白帽子在描述里包含我明文密码了!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!紧急啊!!!!!!!!!!

最新状态:

暂无