漏洞概要
关注数(24)
关注此漏洞
漏洞标题:淘友网由一个小问题引发的“血案”
提交时间:2014-06-18 17:46
修复时间:2014-08-02 17:48
公开时间:2014-08-02 17:48
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-06-18: 细节已通知厂商并且等待厂商处理中
2014-06-18: 厂商已经确认,细节仅向厂商公开
2014-06-28: 细节向核心白帽子及相关领域专家公开
2014-07-08: 细节向普通白帽子公开
2014-07-18: 细节向实习白帽子公开
2014-08-02: 细节向公众公开
简要描述:
我是不是标题党?
详细说明:
发现鸟taou的DNS域传送,好吧,接下来要干神马都清楚了吧!
DNS域传送:
紧接着测试(快下班的,屌丝要赶紧去挤地铁啊!!!)
http://api.taou.com/
http://api.taou.com/nginx.tmpl 打开后发现了一些服务器信息
随后浏览器又探测到SVN
http://api.taou.com/.svn/entries 有SVN泄露就方便多了 可以直接把站down下来了
接下来...
我python很渣,所以厂商不用担心我是不是能看懂。
早知道好好学python了。
看来,如果能进你们的内网,估计又能发现很多很多致命问题。
dy.taou.com 这后台略屌,还能注册???
仔细搞搞还有搞头。
漏洞证明:
修复方案:
版权声明:转载请注明来源 乐乐、@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:18
确认时间:2014-06-18 20:48
厂商回复:
姐周三的饭局就这么泡汤了啊>_<
最新状态:
暂无