当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0112400

漏洞标题:北京东方嘉禾企业邮箱密码泄漏导致公司内部文件泄漏、

相关厂商:东方嘉禾

漏洞作者: 路人甲

提交时间:2015-05-20 15:47

修复时间:2015-07-04 15:48

公开时间:2015-07-04 15:48

漏洞类型:敏感信息泄露

危害等级:高

自评Rank:15

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-05-20: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-04: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

北京东方嘉禾企业邮箱密码泄漏导致公司内部文件帐号密码大量泄漏、
公司市场定位
东方嘉禾肩负“向世界传播中国文化”的使命,致力于成为中国最大的多语言国际视频平台。东方嘉禾总公司设在北京,并在纽约、硅谷设有分公司,自2012年成立以来,拥有超过千万月独立用户,覆盖全球260多个国家和地区。
东方嘉禾最初由原谷歌团队创立,由中国传媒业第一家上市公司浙报传媒、国家级版权交易平台中国国际版权交易中心、及由原达晨创投创始合伙人傅哲宽发起并管理的基金共同投资而成。
东方嘉禾致力于打造开放共赢的海外平台,通过“PC”“Mobile”“OTT”多终端分发渠道,为海内外优秀视频内容商、政府和企业提供专业的海外新媒体营销推广服务,获得广告、版权、运营等多元化盈利空间。

详细说明:

在下面得、谢谢!

漏洞证明:

这个是个企业的网站:http://corp.gochinatv.com/cn/a/guanyuwomen/

1.png


我们先来看企业邮箱吧、
刁炎智<[email protected]> diao19810623
用的是QQ企业邮箱、

http://mail.gochinatv.com
http://exmail.qq.com/login


都可以进入、下面我们来看泄漏的信息、

查找结果(查找到包含"帐号密码"的邮件33封,查找用时 1.494 秒)


2.png


可以看见有密码帐号信息:

aws的hadoop集群已经建好,需要使用的同学,单独找我拿帐号。
https://ap-northeast-1.console.aws.amazon.com/elasticmapreduce/home?region=ap-northeast-1#cluster-details:j-5D9879H3E7PH


3.png


请愿意参与大数据兴趣小组的朋友观看下一下内容。
只需要看前4课即可,有请泽斌明天将亚马逊上的hadoop跑起来,然后4月15号之前尝试着将第三课的书面作业尝试做一下,完成不完成不要紧,只要有兴趣,只要用心。
完整资源地址:
链接: http://pan.baidu.com/s/1bnrVeG3 密码: 1hpy
课程简介:
第1课 机器学习、Mahout与Hadoop的过去,现在与未来
第2课 推荐系统算法与架构剖析
第3课 推荐系统应用案例
第4课 购物篮分析:频繁模式与频繁子项挖掘
第5课 聚类算法模型
第6课 企业大数据环境实现聚类的案例
第7课 常用分类器及应用场景:贝叶斯,随机森林,SGD,SVM
第8课 在企业大数据环境实现分类器
第9课 文本挖掘专题
第10课 修改源代码及挑战Mahout项目


4.png


又是一个邮箱。

收到
From Eric's big iPhone
在 2015年3月4日,上午11:55,"[email protected]" <[email protected]> 写道:
> 外链已经删除掉,以下是频道帐号和密码,请查收。
>
> 帐号:[email protected]
> 密码:2014jiayou
>
> [email protected]
>
>
> 发件人: 许维新
> 发送时间: 2015-03-03 18:35
> 收件人: [email protected]
> 主题: Fw: 微时代之恋官网链接有问题


5.png


基本都是帐号密码:

文学城账号:dong88
密码:qwe123
需要跟何先生说清楚,东方嘉禾跟文学城目前在文学城论坛方面并没有任何合作,给他的账号跟普通账号一样,没有特殊待遇。


6.png


Fw:谷歌流量账号

公司谷歌帐号:
https://www.google.com/adxseller
https://www.google.com/adsense/app
帐号名:[email protected]
密码:dongfangjiahe2014


7.png


内部信息:

志文,运雷,好,
申请开通新后台和Wiki账户权限,请查收,附件中。
账号全拼即可,密码请默认123456,然后自行修改就好。


8.png


内部信息:

9.png


这是这个公司做的、

9.png


下面我们拿到企业Ftp帐号密码:

岳总,您好:
以下是ftp和图片需求,劳烦您进行测试和制作。如有问题请及时联系。
1、ftp相关信息如下(劳烦您测试速度后给我们反馈)
FTP地址是:210.14.158.181
用户名:chinadailyofficial
密码:chinadailyofficial
2、logo图和banner图(还请将制作好的PSD图发给我,我们可以做一些微调)
a、logo图尺寸为800*800像素即可(只体现中国日报及chinadaily即可)
b、banner图尺寸为2560*1440,具体参考附件。


10.png


中国日报海外新媒体推广的运营方案


11.png


下面的详细信息我就不看了、、

12.png


涉及的蛮多的、、

修复方案:

修改上面所有的密码、

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝