当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0131764

漏洞标题:中国移动某云平台明文传输可撞库涉及多家企业内部信息

相关厂商:中国移动

漏洞作者: 路人甲

提交时间:2015-08-05 12:31

修复时间:2015-09-21 15:22

公开时间:2015-09-21 15:22

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-05: 细节已通知厂商并且等待厂商处理中
2015-08-07: 厂商已经确认,细节仅向厂商公开
2015-08-17: 细节向核心白帽子及相关领域专家公开
2015-08-27: 细节向普通白帽子公开
2015-09-06: 细节向实习白帽子公开
2015-09-21: 细节向公众公开

简要描述:

中国移动某云平台明文传输可撞库涉及多家企业内部信息

详细说明:

用钟馗搜下IP段搜出来个移动云办公平台,而且用的用友
感觉应该是有弱口令,但是没想到是移动卖给其他企业用的.

QQ图片20150805101034.png


抓个登录包跑起来
常用TOP500姓名拼音+排名第一的密码
5分钟

zhangyong	123456
chengang 123456
chengwei 123456
chenlei 123456
chenyu 123456
dengyu 123456
fengjie 123456
guoyong 123456
heyong 123456
huangqing 123456
jiangbei 123456
jiangjin 123456
lijian 123456
wujun 123456
wuxi 123456
xiewei 123456
yangbo 123456
yangkai 123456
zhangmingming 123456
zhangqian 123456
zhangxin 123456
zhangyan 123456
zhangyong 123456
zhaojingli 123456
zhouli 123456
zhubin 123456
test1 123456
test10 123456
test11 123456
test12 123456
test13 123456
test14 123456
test15 123456
test16 123456
test2 123456
test3 123456
test4 123456
test5 123456
test6 123456
test8 123456
zhangyan 123456
chenyu 123456

漏洞证明:

QQ图片20150805101204.png


QQ图片20150805101207.png


QQ图片20150805101213.png


QQ图片20150805101217.png


QQ图片20150805101221.png


QQ图片20150805101226.png


QQ图片20150805101232.png


QQ图片20150805101241.png

修复方案:

你懂的

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:9

确认时间:2015-08-07 15:20

厂商回复:

CNVD确认并复现所述情况,已经转由CNCERT向中国移动集团公司通报,由其后续协调网站管理部门处置。

最新状态:

暂无