当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0145295

漏洞标题:中铁某平台弱口令泄漏内部信息(资金/员工信息等) getshell

相关厂商:中国中铁股份有限公司

漏洞作者: Hyjal

提交时间:2015-10-08 12:24

修复时间:2015-11-27 08:30

公开时间:2015-11-27 08:30

漏洞类型:基础设施弱口令

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-08: 细节已通知厂商并且等待厂商处理中
2015-10-13: 厂商已经确认,细节仅向厂商公开
2015-10-23: 细节向核心白帽子及相关领域专家公开
2015-11-02: 细节向普通白帽子公开
2015-11-12: 细节向实习白帽子公开
2015-11-27: 细节向公众公开

简要描述:

泄漏各公司资金情况,员工信息(手机\身份证),各施工队信息(营业执照\负责人电话)

详细说明:

http://**.**.**.**/Login.aspx 中国中铁基础管理平台
登录处有验证码,然并卵,爆破
帐号:admin 密码:aaa
跑了下常用500,以下用户密码也为aaa

chenlei	 
lichao
lifei
lihui
lihui
lijian
lijian
lining
lipeng
liping
liping
liqiang
liubo
liufei
liukai
liutao
liuyang
liuyang
liuying
liuying
liyong
machao
wangdong
wanghaiyan
wanghao
wanglong
wangqian
wangqin
wangxin
wangxin
wangyong
wangzhiqiang
xumin
yangtao
yangwei
zhangchao
zhangfeng
zhanghao
zhanglin
zhanglin
zhangrui
zhangyan
zhangyan
zhangyong
zhaomin
chentao
lijie
lijie
limin
liujie
lixue
liyang
liyang
liyang
wangbin
wangbin
wangchao
wanggang
wangjie
wanglei
wanglei
wanglin
wanglin
wangmin
wangqiang
wangwei
wangyu
wangyun
yangjuan
yangyan
yangyan
zhangfan
zhangjian
zhangjian
zhangjuan
zhangjun
zhangjun
zhangtao


登录管理员帐号
可查看各公司资金情况

1.png


各分公司施工队情况(营业执照\负责人电话)

2.jpg


员工信息(手机号\身份证)

3.png


通知公告处可上传任意文件,getshell

4.png


http://**.**.**.**/Upload/%E5%85%AC%E5%91%8A%E9%80%9A%E7%9F%A5/1.asp 密码:z
菜刀截图

6.png

漏洞证明:

修复方案:

版权声明:转载请注明来源 Hyjal@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:11

确认时间:2015-10-13 08:29

厂商回复:


CNVD确认并复现所述情况,已由CNVD通过网站管理方公开联系渠道向其邮件通报,由其后续提供解决方案。

最新状态:

暂无