当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-088624

漏洞标题:贫困生信息管理系统泄露家庭信息(有条件)

相关厂商:某省份贫困生信息管理系统

漏洞作者: 路人甲

提交时间:2014-12-26 14:40

修复时间:2015-02-09 14:42

公开时间:2015-02-09 14:42

漏洞类型:内容安全

危害等级:中

自评Rank:10

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-12-26: 细节已通知厂商并且等待厂商处理中
2014-12-30: 厂商已经确认,细节仅向厂商公开
2015-01-09: 细节向核心白帽子及相关领域专家公开
2015-01-19: 细节向普通白帽子公开
2015-01-29: 细节向实习白帽子公开
2015-02-09: 细节向公众公开

简要描述:

贫困生管理系统信息泄露,包括家庭信息、个人信息、父母身份证、名字、学校名称、班级、家庭情况等一系列

详细说明:

http://210.36.80.99/pks/
今天打开QQ,发现在个人档案记录着一个http地址,处于好奇就访问了一下,发现是贫困生信息管理系统。大学期间填过相关表格,知道怎么操作,就试了一下

diyifanying.jpg


看看填个表行不行

xuanze.jpg


选个学校,广西的
然后就有个表格给你输入以后必然会泄露给黑产叔叔的那些信息

tijiaobiaoge.jpg


填好之后的样子

完成表格.jpg


我想了想,既然能够填写,又能提交
越权查看信息行不行,毕竟这些信息那么敏感

查询修改.jpg


看看需要些什么条件

找回报名号.jpg


需要报名号
好,假设我不知道报名号,正好有个找回功能……

提交姓名.jpg


填写找到的报名号.jpg


然后能否查看这个人的信息呢?

正确找到.jpg


嗯,只用姓名跟身份证就可以查看
那么我查看一下基友的吧?
我正好记得他们的身份证,因为大学时候就是我帮他们填的

这是机油自己的.jpg


大学4年的申请,出来列表了

信息.jpg


信息get
看看表弟的

基友信息.jpg


什么?
难道这不算严重的信息泄露吗?
身份证+姓名就可以查询,我操?
找黑产叔叔买个贫困信息买不到吗?
好!

baidu.jpg


QQ截图20141225163254.jpg


还是大天朝百aidu好用
一条条 找不到?
还有某歌呢
能不能给Rank?

漏洞证明:

我想了想,既然能够填写,又能提交
越权查看信息行不行,毕竟这些信息那么敏感

查询修改.jpg


看看需要些什么条件

找回报名号.jpg


需要报名号
好,假设我不知道报名号,正好有个找回功能……

提交姓名.jpg


填写找到的报名号.jpg


然后能否查看这个人的信息呢?

正确找到.jpg


嗯,只用姓名跟身份证就可以查看

修复方案:

设定密码总要吧?

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2014-12-30 14:37

厂商回复:

CNVD确认并复现所述漏洞情况,已经转由CNCERT下发给广西分中心,由广西分中心后续协调网站管理单位处置。

最新状态:

暂无