当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0132553

漏洞标题:CA买卖网办公系统员工密码弱口令导致公司资料泄漏

相关厂商:买卖网

漏洞作者: Hancock

提交时间:2015-08-18 16:08

修复时间:2015-10-02 16:10

公开时间:2015-10-02 16:10

漏洞类型:后台弱口令

危害等级:高

自评Rank:15

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-08-18: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-10-02: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

CA买卖网办公系统员工密码弱口令导致公司资料泄漏

详细说明:

公司网站:http://www.ca-maimai.com/
江苏买卖网电子商务有限公司是《国家电子商务十二五发展规划》重点任务、《国家电子认证十二五发展规划》重大工程、工信部“可靠电子签名及数据电文应用”唯一综合试点单位。公司注册资金3000万,总投资1.5亿,是一家在可信电子合同应用技术方面具有领先水平的B2B全程电子商务服务商。


OA:

180.96.21.26:99/oa/Login/login


0.jpg


用nametop500作用户名爆破
密码123456
结果↓

zhangmin
chenlin


1.jpg


2.jpg


一体化的办公系统直接可点击进入买卖网客户关系管理系统(CRM)

http://180.96.21.26:99/Home/index.php?m=Index&a=index


3.jpg


泄漏了公司和客户的一些信息

漏洞证明:

修复方案:

改密码,加个验证码~!o(︶︿︶)o

版权声明:转载请注明来源 Hancock@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝