当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0102201

漏洞标题:梅赛德斯奔驰某站后台管理系统弱口令

相关厂商:梅赛德斯奔驰

漏洞作者: 好天真

提交时间:2015-03-19 15:49

修复时间:2015-05-03 15:50

公开时间:2015-05-03 15:50

漏洞类型:后台弱口令

危害等级:中

自评Rank:10

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-03-19: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-05-03: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

梅赛德斯-奔驰(Mercedes-Benz),德国汽车品牌,被认为是世界上最高档汽车品牌之一,其完美的技术水平、过硬的质量标准、推陈出新的创新能力、以及一系列经典轿跑车款式令人称道。在国际上,该品牌通常被简称为梅赛德斯(Mercedes),而中国内地称其为“奔驰”

详细说明:

Sensitive File/Directory Discover
http://truckdealer.mercedes-benz.com.cn/admin/ (loactor后台管理系统)

漏洞证明:

http://truckdealer.mercedes-benz.com.cn/admin

QQ图片20150318203058.jpg


qy56.png


qy.jpg


999997.png


6993445.png


经销商部分信息
编号 经销商名称 省 市 地址 电话 传真 维修营业时间 经度 纬度 服务类别 备注 最后改动时间
1 北京银汉华星商贸有限公司 北京 北京市 北京市房山区窦店107国道西侧,102433 (86) 10 6939 7531 (86) 10 6939 0733 (86) 137 0107 7244 /139 1073 0 116.077644 39.644555 卡车中心 (整车销售,零配件销售,售后 20130320 2015/2/10 14:06
2 北京市北奔汽车修理厂 北京 北京市 北京市顺义区后沙峪地区枯柳树村村西路2号,101318 (86) 10 6765 8589 (86) 10 6766 1936 (86) 137 1780 4575 /139 0118 9 116.544893 40.12788 合约维修站 (零配件销售,售后服务) 20130320 2015/2/10 14:01
3 天津浩物朗驰汽车贸易有限公司 天津 天津市 天津东疆保税港区内蒙道1399号,300463 (86) 22 2560 3188-3108 (86) 22 2560 3108 (86) 22 2560 3188-3000 117.809159 39.023769 卡车中心 (整车销售,零配件销售,售后 20130320 2015/2/10 13:58
4 黑龙江晨光利源达汽车销售有限公司 黑龙江 哈尔滨市 黑龙江省哈尔滨市道外区先锋路24号,150056 (86) 451 8241 2224 (86) 451 8241 3162 (86) 137 6686 7340 126.74411 45.779718 卡车中心 (整车销售,零配件销售,售后 20130320 2015/2/10 13:58
5 黑龙江晨光利源达汽车销售有限公司大庆分公司 黑龙江 大庆市 黑龙江省大庆市让胡路区南一路401号,163458 (86) 459 515 5936 (86) 459 515 5936 (86) 137 6686 7340 124.918291 46.595285 快修服务点 (零配件销售,售后服务) 20130320 2015/2/10 13:56
6 黑龙江晨光利源达汽车销售有限公司长春分公司 吉林 长春市 吉林省长春市经济技术开发区哈尔滨大街与洋浦二路交汇处, 北方机械办公楼南侧, 130031 (86) 431 8466 0855 (86) 431 8469 7686 (86) 139 4490 0049 125.449301 43.89937 合约维修站 (零配件销售,售后服务) 20130320 2015/2/10 13:55
7 辽宁利丰星行汽车销售服务有限公司 辽宁 沈阳市 辽宁省沈阳市东陵区浑南新区祝科街8号,110015 (86) 24 2483 9077 (86) 24 2435 7593 (86) 139 9886 9977 121.594617 38.978116 卡车中心 (整车销售,零配件销售,售后 20130320 2015/2/10 13:47
8 辽宁利丰星行汽车销售服务有限公司大连分公司 辽宁 大连市 大连市甘井子区桧柏路251号 (86) 411 8815 2970 (86) 411 8782 8580 (86) 138 9868 2755 122.563492 40.624643 合约维修站 (零配件销售,售后服务) 20130320 2015/2/10 13:45
9 辽宁利丰星行汽车销售服务有限公司营口分公司 辽宁 大石桥市 营口南楼经济开发区工农村 (86) 417 525 7107 (86) 417 525 7107 (86) 139 4008 2299 122.563492 40.624643 快修服务点 (零配件销售,售后服务) 20130320 2015/2/10 13:40
10 辽宁利丰星行汽车销售服务有限公司凌海分公司 辽宁 凌海市 辽宁省凌海市新庄子镇曹家村西外环与102国道交汇处,121200 (86) 416 810 2188 (86) 416 810 2188 (86) 139 4057 9966 121.353789 41.161497 快修服务点 (零配件销售,售后服务) 20130320 2015/2/10 13:39

修复方案:

1、不使用空口令或系统缺省的口令,这些口令众所周之,为典型的弱口令。
2、口令长度不小于8个字符。
3、口令不应该为连续的某个字符(例如:AAAAAAAA)或重复某些字符的组合(例如:tzf.tzf.)。
4、口令应该为以下四类字符的组合,大写字母(A-Z)、小写字母(a-z)、数字(0-9)和特殊字符。每类字符至少包含一个。如果某类字符只包含一个,那么该字符不应为首字符或尾字符。
5、口令中不应包含本人、父母、子女和配偶的姓名和出生日期、纪念日期、登录名、E-mail地址等等与本人有关的信息,以及字典中的单词。
6、口令不应该为用数字或符号代替某些字母的单词。
7、口令应该易记且可以快速输入,防止他人从你身后很容易看到你的输入。
8、至少90天内更换一次口令,防止未被发现的入侵者继续使用该口令。

版权声明:转载请注明来源 好天真@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝