漏洞概要
关注数(24)
关注此漏洞
漏洞标题:通卡数据库连接信息泄露可能影响会员卡信息安全(如账户、密码等信息)
提交时间:2014-07-28 16:00
修复时间:2014-09-11 16:02
公开时间:2014-09-11 16:02
漏洞类型:用户资料大量泄漏
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2014-07-28: 细节已通知厂商并且等待厂商处理中
2014-08-02: 厂商已经确认,细节仅向厂商公开
2014-08-12: 细节向核心白帽子及相关领域专家公开
2014-08-22: 细节向普通白帽子公开
2014-09-01: 细节向实习白帽子公开
2014-09-11: 细节向公众公开
简要描述:
由于通卡服务器配置不当导致数据库信息泄露,Oracle数据库尽收眼底
其中泄露的信息包括但不限于用户的:
账户ID
会员卡密码
mobile
消费记录
... ...
另外泄露合作厂商的:
优惠券使用
交易记录
... ...
详细说明:
#0 漏洞站点:
http://www.tongcard.com/embeded/login.do st-08漏洞
#1 Oracle数据库连接信息,17个Oracle:
/opt/sits/tongcard.com/ROOT/WEB-INF/classes/jdbc.properties
#2 以jdbc:oracle:thin:@59.151.23.230:1521:tongcard为例,看下数据:
首先看下用户,直接亿级别账户条数,下图那列是NUM_ROWS
查询前1000条看都泄露了什么
交易记录
交易记录详情
优惠券交易和使用
漏洞证明:
大部分都在详细说明提到了,连接Oracle数据库出现好多次504,所以上述截图只是部分
在前几个数据库连接的地方会泄露会员卡信息,回忆下包括:
会员卡账户ID(md5)
会员卡密码(md5)
是否使用 use 或者 unused
... ...
另外由于是root权限,直接添加账户Xshell连接了:
修复方案:
版权声明:转载请注明来源 小包子@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2014-08-02 09:39
厂商回复:
最新状态:
2014-08-04:CNVD确认并复现所述情况,已经由向其网站公开邮箱通报。