漏洞概要
关注数(24)
关注此漏洞
漏洞标题:爱奇艺某系统配置不当到可到全网用户库(点到即止)
相关厂商:奇艺
提交时间:2014-11-25 17:55
修复时间:2015-01-09 17:56
公开时间:2015-01-09 17:56
漏洞类型:成功的入侵事件
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-11-25: 细节已通知厂商并且等待厂商处理中
2014-11-25: 厂商已经确认,细节仅向厂商公开
2014-12-05: 细节向核心白帽子及相关领域专家公开
2014-12-15: 细节向普通白帽子公开
2014-12-25: 细节向实习白帽子公开
2015-01-09: 细节向公众公开
简要描述:
某系统配置不当直入内网加上内网信息控制不严格导致全网用户库可访问
详细说明:
http://111.206.22.196:8080/login.action
爱奇艺管理后台 测试后台
struts命令执行
查看数据库配置
获得部分内部用户账号
https://mail.iqiyi.com/owa/auth/logon.aspx?replaceCurrent=1&url=https%3a%2f%2fmail.iqiyi.com%2fowa
通过owa碰撞后 得到一个可登陆用户。
520184.zmq 朱美琪
@qiyi.com
由于qiyi使用ldap认证,此账号直接登录成功vpn。
漏洞证明:
怎么说呢,即使在内网,信息也不可以随便放,还是需要控制权限。
SVN:
WIKI:
http://wiki.qiyi.domain
wiki任意用户可以查看所有信息,看我找到了什么
下面的才是重点,所有用户信息的rsync备份
http://wiki.qiyi.domain/pages/viewpage.action?pageId=22839351
这种东西怎么能随便让普通员工看呢
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2014-11-25 18:14
厂商回复:
感谢提交, 我们正在对出现的问题进行处理。
稍后会有小礼物送上,再次感谢白帽子的关注。
最新状态:
暂无