漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0147362
漏洞标题:乐视云计算相关模块源码上传在github上泄露大量数据库管理员密码
相关厂商:乐视网
漏洞作者: 憨哥
提交时间:2015-10-17 12:39
修复时间:2015-12-03 09:56
公开时间:2015-12-03 09:56
漏洞类型:重要敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-10-17: 细节已通知厂商并且等待厂商处理中
2015-10-19: 厂商已经确认,细节仅向厂商公开
2015-10-29: 细节向核心白帽子及相关领域专家公开
2015-11-08: 细节向普通白帽子公开
2015-11-18: 细节向实习白帽子公开
2015-12-03: 细节向公众公开
简要描述:
在github上发现了创建在两个月以前的乐视云计算后台监控模块的工程源码,在同一个作者下面还有乐视云计算日志系统接收端工程源码和乐视云计算日志分析系统对外api的工程源码 ,源码泄露本身就很严重了,其中工程配置信息还泄露线上、开发、测试的服务器和数据库用户名、密码。
详细说明:
1后台监控模块的工程源码地址:https://github.com/xingganfengxing/monitor
某个文件源码,别逗我,我好像发现了什么,不知道360buy和乐视到底是啥关系,强哥会过来收收软件费吗:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/java/com/letv/cdn/monitor/common/GlobalCacheInfo.java
工程源码中配置相关目录:
https://github.com/xingganfengxing/monitor/tree/master/branches/src/main/resources/conf
线上环境配置信息,有数据库服务器的内网地址、外网地址、用户名和密码:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/online/application.properties
测试环境:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/dev_online/application.properties
开发线上环境:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/dev_online/application.properties
开发测试环境:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/dev_test/application.properties
临时环境:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/temp/application.properties
Memcached 服务器内网地址,管理员名字和密码:
https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/env.properties
2乐视云计算接收日志分析系统接收端
https://github.com/xingganfengxing/receiver
https://github.com/xingganfengxing/receiver/tree/master/trunk
某个文件源码:
https://github.com/xingganfengxing/receiver/blob/master/trunk/logparser/src/main/java/com/letvcloud/cdn/log/model/LogData.java
3乐视云计算日志分析系统 对外api
https://github.com/xingganfengxing/openapi
配置文件:
https://github.com/xingganfengxing/openapi/blob/master/src/main/resources/env.properties
漏洞证明:
如详细说明。
另外:https://github.com/xingganfengxing/monitor/blob/master/branches/src/main/resources/conf/online/application.properties
中有个外网地址123.126.32.30,用了tomcat:
这个tomcat改更新了,版本有点低,就到这里了,技术不够不会往下弄了。
修复方案:
1联系上传人员删除之
2加强安全管理,员工的安全意识教育。
版权声明:转载请注明来源 憨哥@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2015-10-19 09:55
厂商回复:
感谢提交
最新状态:
暂无