漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0131753
漏洞标题:酒店安全之7天连锁酒店多个内部站点进入(可泄漏4W内部员工信息)
相关厂商:7天连锁酒店
漏洞作者: harbour_bin
提交时间:2015-08-05 09:22
修复时间:2015-09-19 10:18
公开时间:2015-09-19 10:18
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-08-05: 细节已通知厂商并且等待厂商处理中
2015-08-05: 厂商已经确认,细节仅向厂商公开
2015-08-15: 细节向核心白帽子及相关领域专家公开
2015-08-25: 细节向普通白帽子公开
2015-09-04: 细节向实习白帽子公开
2015-09-19: 细节向公众公开
简要描述:
酒店安全之7天连锁酒店多个内部站点进入
详细说明:
1、信息收集
libo@7daysinn.cn:lb123456
wangchao@7daysinn.cn:7daysinn
2、在某个系统中发现密码找回功能
使用邮箱和账号进行登陆, 发现并没有什么用. 通过反复测试发现, 可能是工号.
3、再次信息收集
哈尔滨太平桥店 李博23522471
沧州朝阳路店 王超 31008939224
4、密码找回
5、登陆成功, 进入内部系统
下面是影响的系统, 比较多
6、销售支持终端系统
7、七天传奇
8、总账系统
9、分店服务支持系统
10、生命周期系统
11、微信后台
12、智青春
13、7天客服系统
14、7天分店移动助手
15、云课堂
证明一下lib这个账号
16、供应链系统
17、销售经营分析系统
18、运营支持系统
漏洞证明:
修复方案:
你们更专业!
版权声明:转载请注明来源 harbour_bin@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-08-05 10:16
厂商回复:
先确认,谢谢,是谁告诉我**系统不能暴破了,原来是骗人的。
最新状态:
暂无