当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-078989

漏洞标题:美丽说多个员工账号存在弱口令(可间接导致8000多万用户信息告急)

相关厂商:美丽说

漏洞作者: 猪猪侠

提交时间:2014-10-11 15:43

修复时间:2014-11-25 15:46

公开时间:2014-11-25 15:46

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-10-11: 细节已通知厂商并且等待厂商处理中
2014-10-11: 厂商已经确认,细节仅向厂商公开
2014-10-21: 细节向核心白帽子及相关领域专家公开
2014-10-31: 细节向普通白帽子公开
2014-11-10: 细节向实习白帽子公开
2014-11-25: 细节向公众公开

简要描述:

美丽说某后台存在弱口令可以登录
http://www.wooyun.org/bugs/wooyun-2014-077051
厂商回应:无影响厂商忽略
这也是个弱口令,且只是一次简单的测试行为,为了证明安全隐患的影响程度。

详细说明:

通过公开收集一批美丽说员工的基本信息,进行二次深度信息挖掘
WooYun: 大公司诟病系列#1 重置京东任意用户密码
数据挖掘后,针对性的生成测试信息,对美丽说的邮件服务器进行FUZZ测试

telnet mail.meilishuo.com 25
220 mail.meilishuo.com ESMTP
AUTH LOGIN


成功测试出一批使用弱口令的账号,其中某个关键开发人员的邮件中带有VPN信息

[email protected]
密码是生日:81**16


来自: "杨城城" <[email protected]>
大家好:
最近有好多人反映VPN配置文件找不到了,在这里给大家再同步一份
附件中包含:win7,win8,macos系统的VPN配置方法
更多详细配置请看:http://family.meilishuo.com/share/family/vpn/vpn.html

漏洞证明:

在邮件中发现美丽说内部VPN信息,设置连接上,就能接入内网

ipsec-VPN
mlsbjvpn.meilishuo.com
ipsec密钥:mlskmlsZy2013
用户名:huishi
密码:S"g65**6k


meilishuo_后台.jpg


发现另一处信息泄露:dbreader账号的密码可直接连接数据库

meilishuo_后台.jpg


meilishuo_db_query.jpg


修复方案:

#1 网络安全需要认真对待,安全意识培训到每个人
#2 杜绝为了方便而造成的不必要的信息泄露
#3 安全是一个整体,保证安全不在于强大的地方有多强大,而在于真正薄弱的地方在哪里

版权声明:转载请注明来源 猪猪侠@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:13

确认时间:2014-10-11 16:31

厂商回复:

非常感谢!弱口令及管理问题,屡禁不止。感谢对安全工作的支持。

最新状态:

暂无