当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0106208

漏洞标题:东方证券某处敏感信息泄露

相关厂商:东方证券

漏洞作者: Ton7BrEak

提交时间:2015-04-07 10:17

修复时间:2015-05-22 11:18

公开时间:2015-05-22 11:18

漏洞类型:敏感信息泄露

危害等级:中

自评Rank:8

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-07: 细节已通知厂商并且等待厂商处理中
2015-04-07: 厂商已经确认,细节仅向厂商公开
2015-04-17: 细节向核心白帽子及相关领域专家公开
2015-04-27: 细节向普通白帽子公开
2015-05-07: 细节向实习白帽子公开
2015-05-22: 细节向公众公开

简要描述:

东方证券某处敏感信息泄露

详细说明:

源码可下载 http://www.dfzq.com.cn/dfzq.tar.gz
利用源码,可以做代码审计,进一步的渗透~

漏洞证明:

文件目录

<DIR>          .
<DIR> ..
148 6.html
<DIR> 95530
4,696 cpbd.jsp
<DIR> cpzx
<DIR> css
<DIR> dfh
<DIR> dfhsite
<DIR> dfqj
<DIR> dfyj
<DIR> dfyw
<DIR> dxdz
<DIR> english
165 flashHQ.html
<DIR> i
<DIR> ibyw
<DIR> images
28,927 index.html
13,877 index.jsp
10,987 index.jsp.bak20150316
12,190 index.jsp.bak20150316-2
17,893 index4.jsp
15,907 indexp.jsp
18,293 index_1.jsp
16,174 index_old.jsp
19,893 index_otc.jsp
19,880 index_otc1.jsp
<DIR> info
7,950 jihe.html
<DIR> js
<DIR> khyy
<DIR> lcgw
5,366 login.jsp
16,392 logonAction.jsp
16,304 logonActiona.jsp
16,645 logonActions.jsp
<DIR> OTC
<DIR> PBsm
<DIR> public
<DIR> sjcg
<DIR> teach
<DIR> test
<DIR> tty
<DIR> tzgw
<DIR> tzzgx
<DIR> tzzyd
<DIR> user
62,385 vcastr.swf
<DIR> webpublic
<DIR> wsyyt
<DIR> wzdh
<DIR> yjfw
2,036 zyryAction.jsp
3,013 zyrydl.jsp


文件 “dfzq\user\registerAction.jsp” 包含数据库信息

conn= DriverManager.getConnection("jdbc:oracle:thin:@192.168.248.108:1521:wzdb","infouser_df","password");


修复方案:

备份文件删除~

版权声明:转载请注明来源 Ton7BrEak@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2015-04-07 11:17

厂商回复:

备份文件现已删除

最新状态:

暂无