当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0131882

漏洞标题:某省流动人口管理与服务信息平台通用弱密码可导致全省流出流入人口信息全部泄露

相关厂商:某省流动人口管理与服务信息平台

漏洞作者: 路人甲

提交时间:2015-08-05 16:56

修复时间:2015-09-21 16:10

公开时间:2015-09-21 16:10

漏洞类型:服务弱口令

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(公安部一所)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-05: 细节已通知厂商并且等待厂商处理中
2015-08-07: 厂商已经确认,细节仅向厂商公开
2015-08-17: 细节向核心白帽子及相关领域专家公开
2015-08-27: 细节向普通白帽子公开
2015-09-06: 细节向实习白帽子公开
2015-09-21: 细节向公众公开

简要描述:

X省流动人口管理与服务信息平台通用弱密码,所有的镇级账户通用弱密码, 导致全省流出流入人口信息全部泄露,可编辑。

详细说明:

甘肃省流动人口管理与服务信息平台
http://61.178.81.162:8888/LQL_OA/login.aspx
甘肃省每个区、每个镇级都有一个账号有管理本区、本镇内的所有流出流入人口信息的权限,账号是本区、本镇的行政区划代码,密码通用的为 1111 测试了很多个 基本确定所有县级和镇级的密码都为1111
登陆到区级、镇级账户后可对本镇流出人口、流入人口的信息进行修改,包括避孕信息,住址 等等各种信息、
举例说明:信息查询:(以这个为例:七里河区 账号(地区编码):620103 密码:1111 安宁区 账号(地区编码)620105 密码 1111 )
部分区级信息查询:

七里河区.jpg

兰州区信息查询.jpg


部分镇级信息查询:

查询信息.jpg


流出人口查看.jpg


可查看流出到各个城市的人员详细信息

可查看流出到各个省事的.jpg


可以修改这些人员的各种信息,住址 避孕情况,家庭情况等等

查看流出人口相信信息.jpg


流出人口避孕是信息编辑.jpg


进行各种信息修改.jpg


还可以查看流入人口的信息 就不详细举例了 和流出人口一样,

流入人口记录.jpg


漏洞证明:

大概测试了一下 几乎只有部分区和县修改了原始密码 几乎都是使用的1111密码 几乎所有镇级都没有修改原始密码。。。。
真是触目惊心这么多数据啊、
账号:甘肃省乡级行政区划代码 http://wenku.baidu.com/link?url=nFQ4rE5z_ruJQ_ZzDRhVR8HWzX0cd-UDkRHNaJ0uxrqgmyjNbolzW3icS0O914dt8Umu5P2pSTu_LRny_A_bvqRsctbgs6SdwHOkcrmFR5e 这些是镇级的区划代码
区级和县级的举例几个吧:
七里河区 地区编码:620103
安宁区 地区编码:620105
红古区 地区编码:620111
永登县 地区编码:620121
皋兰县 地区编码:620122
其余的区级的自行百度搜索 密码都是1111

修复方案:

通知修改密码吧

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:12

确认时间:2015-08-07 16:09

厂商回复:

感谢提交!!
验证确认所描述的问题,已通知其修复。

最新状态:

暂无