漏洞概要
关注数(24)
关注此漏洞
漏洞标题:中粮某弱口令可影响企业内部信息安全
提交时间:2014-11-13 19:49
修复时间:2014-11-18 19:50
公开时间:2014-11-18 19:50
漏洞类型:内部绝密信息泄漏
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2014-11-13: 细节已通知厂商并且等待厂商处理中
2014-11-18: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
中粮某弱口令可影响企业内部信息安全1
详细说明:
1>闲来无聊,就用双拼,三拼用户名的跑了一下邮箱,正巧跑出来一个弱口令。
mail.cofco.com
shengxw,123456
居然有人在钓鱼...真叼炸天,这个手法可以学习一下。
2>sorry,我翻了这位仁兄的邮件,发现这个东西。
http://home.cofco.com/
看邮件应该是内网可访问的,不晓得为啥子,外网可访问了。
3>登录发现企业的通讯录等重要应用系统,通讯录中有所有员工的邮件和域用户名(最近不是有IE通杀么?结合一下做个钓鱼,估计效果应该还是很好的吧!)
4>可登录很多系统,我怀疑做的是一个SSO单点认证,这样做很危险啊骚年!
5>对了,你们的DNS域传输什么时候修?
漏洞证明:
修复方案:
1>整治弱口令帐号。
2>域传输也是要修的嘛。
3>内网应用不要放在外网
4>单点登录固然方便,但是也会带来太多的安全问题。
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-11-18 19:50
厂商回复:
最新状态:
暂无