漏洞概要
关注数(24)
关注此漏洞
漏洞标题:湖北省住房保障管理信息系统漏洞大礼包可泄露海量数据
提交时间:2015-09-06 12:30
修复时间:2015-10-23 08:42
公开时间:2015-10-23 08:42
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-09-06: 细节已通知厂商并且等待厂商处理中
2015-09-08: 厂商已经确认,细节仅向厂商公开
2015-09-18: 细节向核心白帽子及相关领域专家公开
2015-09-28: 细节向普通白帽子公开
2015-10-08: 细节向实习白帽子公开
2015-10-23: 细节向公众公开
简要描述:
多乌云多机会
详细说明:
该系统存在注入、越权操作等高危漏洞。泄露大量全省住房公积金数据、湖北省建筑工程管理局OA系统数据、湖北八大员考试数据,住房保证和房产管理局数据。。。
该系统存在各种高危漏洞,愿管理员引起重视。以下是一些特别明显的漏洞~
1、越权遍历漏洞第一处
2、遍历漏洞第二处
3、越权访问、注入操作漏洞。
遍历:
注入payload
4、注入漏洞
注入payload
5、越权访问、注入漏洞(危害最大的一处)
注入payload:
漏洞证明:
1、第一处遍历(http://59.175.169.110:6080/ZRDJ_UI/Count/personDetail.aspx?sqbh=220238)
2、第二处遍历(http://59.175.169.110:6080/ZRDJ_UI/FamilyManage1.aspx?keyId=2213008)
3、第三处遍历、越权(http://59.175.169.110:6080/User/UserEdit.aspx?keyId=8)
该账户名为:jianglingxian
修改密码为:201593test
登录地址:http://59.175.169.110:6080/
(测试之后,密码已经重置)
4、注入信息
只贴上当前库的数据量
其它库里面包含全省住房公积金数据、湖北省建筑工程管理局OA系统数据、湖北八大员考试数据,住房保证和房产管理局数据
PS:抛开这几个漏洞不算,里面其实很多的后台注入。甚至,登录框都存在盲注。望引起重视
修复方案:
版权声明:转载请注明来源 二愣子@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2015-09-08 08:41
厂商回复:
CNVD确认并复现所述情况,已经转由CNCERT下发给湖北分中心,由其后续协调网站管理单位处置。按多个风险评分,rank 16
最新状态:
暂无