漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0123070
漏洞标题:p2p金融安全之点融网(涉及大量内部敏感信息、系统、账户密码等)
相关厂商:点融网
漏洞作者: 啊L川
提交时间:2015-06-27 22:14
修复时间:2015-08-12 15:14
公开时间:2015-08-12 15:14
漏洞类型:账户体系控制不严
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-06-27: 细节已通知厂商并且等待厂商处理中
2015-06-28: 厂商已经确认,细节仅向厂商公开
2015-07-08: 细节向核心白帽子及相关领域专家公开
2015-07-18: 细节向普通白帽子公开
2015-07-28: 细节向实习白帽子公开
2015-08-12: 细节向公众公开
简要描述:
跟着大牛的步伐,摩擦摩擦!
P2P金融 TOP30的厂商呀
详细说明:
http://mail.dianrong.com/
腾讯企业邮箱
利用smtp接口及常见用户名爆破得弱口令邮箱
成功登录邮箱,看看企业组织架构,人还是蛮多的
可以给几个高层打个电话了,这个是CEO的,
在邮件里面搜索关键字,
发现很多敏感信息
招聘账号密码
招聘账户信息汇总:
1. 拉勾网招聘
*****un@dianr*****
**********
*****dr123*****
**********
*****^网^*****
**********
*****eting ^*****
**********
*****^^00*****
**********
*****求职^*****
**********
*****un@dianr*****
**********
*****^^dr*****
百度统计
http://tongji.baidu.com/web/welcome/login
资讯是 wordpress开发的,后台是可以拿shell的
平台管理员登录地址:http://zixun.dianrong.com/wp-admin
账号: marketing_admin
***** IBG*****
http://jira.dianrong.com/
na.wang@dianrong.com
*****^^we*****
各大市场的账号
再补一张吧
无线密码,公司太远了
企业网盘
漏洞证明:
修复方案:
排查弱口令
版权声明:转载请注明来源 啊L川@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-06-28 15:12
厂商回复:
由于公司一位员工的邮箱设置了弱口令,导致其个人在部分内部系统的信息泄露,已经责令员工修改密码强度、并加强安全意识教育,此次漏洞不涉及业务系统,也不影响客户信息。
最新状态:
暂无