当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0138903

漏洞标题:中粮集团某oa管理系统大量帐号打包(123456密码/通讯录一个个试出来的)

相关厂商:中粮集团有限公司

漏洞作者: 牛 小 帅

提交时间:2015-09-04 12:21

修复时间:2015-10-22 10:12

公开时间:2015-10-22 10:12

漏洞类型:敏感信息泄露

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-09-04: 细节已通知厂商并且等待厂商处理中
2015-09-07: 厂商已经确认,细节仅向厂商公开
2015-09-17: 细节向核心白帽子及相关领域专家公开
2015-09-27: 细节向普通白帽子公开
2015-10-07: 细节向实习白帽子公开
2015-10-22: 细节向公众公开

简要描述:

求个首页,大晚上手工照着通讯录一个个试123456密码试出来的!
卧槽 1点多了

详细说明:

1、登入地址

http://dmoa.cofco.com/seeyon/index.jsp


2、按照通讯录(密码都是试的123456)
先看行政部

6V$APBTE{FA)0$%V$DL4$HB.png


试了一下发现有一个liew(李伟)

_5BOP%{6}6WMV4$G}781[EJ.png


在看看安全部

ZBN{A4VG8RHGNE~36A62D(A.png


结果没有
那再来看看质量安全部

R9Z9K)9SCQWI074~SBU]1{E.png


有一下帐号

~N86]DS{H_E3N`BPPUS`L97.png


来看看营销部
liuk 123456

WPV4L$LNI]8[C~JCP7~S4{A.png


zping 123456

GLBEKKPBMOBFXL40V~FG$PI.png


xiongam 123456

0R7M`L_[UPW(1XDWK~)1PO8.png


sunxs 123456

6(UVN@44G0D)1{18]9%NTDF.png


chenm 123456

(J(8MYN~3@LW2W28@X@DMSM.jpg


来看看运营管理部
zf 123456

GN]YSEA2QN{3)3NBDVR7LF5.png


qiujh 123456

~TH(H]D6[C~LEPPOT]UQCEJ.png


存储部

(J(8MYN~3@LW2W28@X@DMSM.jpg


生产部

Q`$RW8$SPM7_~GDF6}_5531.png


(TDBNLRRP`$%))7`B3JHU4A.png


好累睡觉
好累睡觉好累睡觉
好累睡觉
好累睡觉
好累
好累睡觉
睡觉

漏洞证明:

1、登入地址

http://dmoa.cofco.com/seeyon/index.jsp


2、按照通讯录(密码都是试的123456)
先看行政部

6V$APBTE{FA)0$%V$DL4$HB.png


试了一下发现有一个liew(李伟)

_5BOP%{6}6WMV4$G}781[EJ.png


在看看安全部

ZBN{A4VG8RHGNE~36A62D(A.png


结果没有
那再来看看质量安全部

R9Z9K)9SCQWI074~SBU]1{E.png


有一下帐号

~N86]DS{H_E3N`BPPUS`L97.png


来看看营销部
liuk 123456

WPV4L$LNI]8[C~JCP7~S4{A.png


zping 123456

GLBEKKPBMOBFXL40V~FG$PI.png


xiongam 123456

0R7M`L_[UPW(1XDWK~)1PO8.png


sunxs 123456

6(UVN@44G0D)1{18]9%NTDF.png


chenm 123456

(J(8MYN~3@LW2W28@X@DMSM.jpg


来看看运营管理部
zf 123456

GN]YSEA2QN{3)3NBDVR7LF5.png


qiujh 123456

~TH(H]D6[C~LEPPOT]UQCEJ.png


存储部

(J(8MYN~3@LW2W28@X@DMSM.jpg


生产部

Q`$RW8$SPM7_~GDF6}_5531.png


(TDBNLRRP`$%))7`B3JHU4A.png


好累睡觉
好累睡觉好累睡觉
好累睡觉
好累睡觉
好累
好累睡觉
睡觉

修复方案:

改密码
不试了
太累

版权声明:转载请注明来源 牛 小 帅@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2015-09-07 10:10

厂商回复:

感谢,我们尽快进行整改。

最新状态:

暂无