当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0151960

漏洞标题:青客OA系统服务器可被入侵(3.6W+租户信息泄露)智能家居真的好吗

相关厂商:qk365.com

漏洞作者: 路人甲

提交时间:2015-11-06 12:57

修复时间:2015-12-21 18:58

公开时间:2015-12-21 18:58

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-11-06: 细节已通知厂商并且等待厂商处理中
2015-11-06: 厂商已经确认,细节仅向厂商公开
2015-11-16: 细节向核心白帽子及相关领域专家公开
2015-11-26: 细节向普通白帽子公开
2015-12-06: 细节向实习白帽子公开
2015-12-21: 细节向公众公开

简要描述:

昨天看到了301转发的xiao.k的青客漏洞。这个开门危害太大了~智能家居真的好吗?什么都不想说了,我感觉我住的地方都没有门!没有门!没有门!
故事背景:
青客员工:我们的OA系统是我们老总自己写的。
我:。。。(自己写的OA系统,好吧,绝笔有漏洞!),你们老总挺厉害的!
青客员工:我们老总吧啦 吧啦~~,走带你去签合同
。。。
然后在我眼皮底下,青客某员工登录了他的OA~《亮点在详细说明中》

详细说明:

00x01 入侵背景
刚刚来上海的时候,公司说和青客有合作,租房有优惠,其实没有什么优惠,都是青客自己的优惠。青客租房还是比较方便的。在某业务员的带领下,去了他们一个分部去办理合同。他熟练的登录了OA系统,我当时就仔细看了下,是不是不常见的子域名,OK,原来站点就是

http://oa.qk365.com/


然后发现该业务员输入的账号是自己的中文名。中文名,有意思~
00x02 进入OA系统,获取最高权限
登录页面

登录页面.jpg


手动检测下,是否有POST注入或万能密码

登录检测.jpg


那么就直接试试admin的账户,构造万能密码

admin' or '1'='1


成功登录

admin登录.jpg


通过这个截图可以发现,用户admin的权限并没有我们所想的那么多,admin应该是一个权限控制的账号。
在权限调整的地方,发现可以利用的用户了

权限调整.jpg


林聪' or '1'='1

去登录吧。权限够大!

林聪权限.jpg


在林聪的光环下,全部注册会员36299条记录完全泄露,泄露信息包括但不限于

真实姓名  电话  身份证(正反面图片)


某用户信息.jpg


查询房间信息,可以查询开门密码。(智能家居真的好吗?)

动态密码查询.jpg


00x03 拿下服务器
上传的地方如此之多,随意找了处上传,上传菜刀马,提权拿服务器。

shell.jpg


服务器.jpg


漏洞证明:

林聪的管理权限如下

装饰预算
装饰预算
单元管理
房间管理
单价管理
预算管理
新建毛坯墙
石膏线安装
墙体粉刷
给水管铺设
排水管铺设
强电铺设
弱电铺设
地板铺设
踢脚线安装
地面水泥找平
地砖铺设
墙砖铺设
吊顶安装
大理石铺设
大理石挡水
玻璃制作
橱柜制作
卫浴设备
电器设备
软装
家具安装
窗帘软装
套装门安装
签证项目
股东管理
股东管理
股东列表
股份管理
工程进度管理系统
工程进度管理系统
项目列表
待办列表
误工列表
未采购列表
等待领料列表
领料完毕列表
未提交审批列表
主管审批列表
未付款列表
已付款列表
用料列表
施工人员列表
价格列表
供应商列表
未提交审批列表
材料
主管审批列表
材料
未付款列表
材料
已付款列表
材料
驿家物业管理系统
驿家物业管理系统
托管合同录入
会员合同录入
杂费支出录入
杂费开列账单
电费开列账单
调试用电开列账单
补偿赠电开列账单
水费开列账单
托管合同导入
待标房间列表
托管合同列表
会员合同列表
房东列表
会员列表
单元列表
房间列表
房间列表

房间订价列表
转租房间列表
会员情况表
房间定价比率
账单列表
房间账单列表
托收租金列表
使用费列表
收银日记账
支出列表
收费列表
居易通门锁重置
使用费催收
杂费催收
单元实际收益统计
实际总收益统计
均价统计
毛利率统计
绩效列表
人力成本列表
短信群发
公告管理
网上报修
电表调试
通讯盒列表
采集器列表
对账单
缴费通知书
催缴通知
退房结算单
用电清单
月度催账表
申请银行分期列
银行分期未成功列
银行分期使用费列
托收租金
单元
托收租金
月份
付款清单
单元
付款清单
月份
收款纪录
房间
收款纪录
月份
收款纪录
方式
门锁水电表维护
网络故障维护
通讯盒故障维护
旧采集器故障维护
门锁电池维护
门锁故障维护
电表故障维护
水表故障维护
新采集器故障维护
杂费支出录入
房间订价列表
会员预订列表
订单列表
网上

广告列表
预期现金流统计
预期收益统计
租金付款计划
工程进度管理系统

工程进度管理系统
未开工项目
开工中项目
验收中项目
已完工项目
普通采购日志
特殊采购日志
补料采购日志
未采购列表
已采购列表
待提交工资列表
补料列表
未发货列表
已发货列表
施工人员列表
工序列表
价格列表
供应商列表
用料列表
待结算列表
地址
待结算列表
批次
待初审列表
待复审列表
待付款列表
已付款列表
备货申请
备货采购
备货初审
备货复审
备货付款
备货已付款
系数配置列表
待结算列表新
地址
待结算列表新
批次
待初审列表新
待复审列表新
待付款列表新
已付款列表新
备货申请列表
待初审备货列表
待复审备货列表
待付款备货列表
已付款未入库列表
已付款已入库列表
已终止备货列表
决算管理
预算管理
工程付款一览表
预算配置
待审批工资列表
待付款工资列表
已付工资列表
房源采购系统
房源采购系统
申报房源
上传房源图片
待评分房源
服务中心审批房源
分公司审批房源
待谈判房源
分公司复审房源
待签约房源
签约成功房源
放弃采购房源
已交付房源
采购进度列表
交付进度列表
板块管理
地铁线路管理
办公选项
房东批量付款
公共事业费批量付款
统计报表
统计报表
房间报表
会员报表
销售管理系统
销售管理系统
当月销售员排行榜
服务中心业务费用统计
服务中心业务费用年终统计表
房间管理员业务费用统计
服务中心管家业务费用统计
服务中心经理月度销售报
服务中心房管员月度销售报
房间信息填报
服务中心审核
市场部审核
满房预退列表
装修中房间列表
合同评分列表
销售线索
会员满意度调查结果
装机量报表
安装未入住报表
已推荐房间列表
待推荐房间列表
当月服务中心排行榜
当月分公司排行榜
当月销售带看排行榜
服务中心待租房间排行榜
分公司待租房间数排行榜
服务中心满房报表
分公司满房报表
服务中心利润报表
分公司利润报表
满房房间列表
待租房间列表
带看准备列表
待批带看列表
历史带看列表
预订房间列表
转租房间列表
报修列表
人力列表
税收列表
管理列表
人员数据报表
货款分期管理系统
货款分期管理系统
会员登记
新易贷申请列表
人人分期申请列表
人人分期待审批列表
人人分期待放款列表
人人分期已拒绝列表
人人分期二次申请列表
人人分期已放款列表
民生贷款申请列表
民生贷款待审批列表
民生贷款待放款列表
民生贷款已拒绝列表
民生贷款二次申请列表
民生贷款已放款列表
新易贷待审批列表
新易贷待放款列表
新易贷已拒绝列表
新易贷二次申请列表
新易贷已放款列表
新易贷收款列表
新易贷未登记收款列表
新易贷放款终止列表
人人分期放款终止列表
民生贷款放款终止列表
松江民生贷款申请列表
松江民生贷款待审批列表
松江民生贷款待放款列表
松江民生贷款已拒绝列表
松江民生贷款二次申请列表
松江民生贷款已放款列表
松江民生贷款放款终止列表
人人分期收款列表
话务工单系统
话务工单系统
工单科目
待实施列表
已分拣列表
派单结算
申报
待派单列表
待回访列表
已办结列表
申报记录
工单结算
实施人
工单结算
派单人
工单结算
回访人
实施人
公共事业费缴费系统
公共事业费缴费系统
新建出账机构
出账机构列表
账单基础信息设置
账单基础信息查询
账单数据列表显示
手工付费账单列表
差错付费账单列表
付费通批量销账
智能平台
智能平台
验收
维修
审计
故障
前台签约系统
前台签约系统
会员注册
预定
入住
退房
换房
收款
开账
租务
退款
电费充值
水费充值
快速注册
交易查询
财务对账
续租
中介
提成列表
淘宝预定
报表管理系统
报表管理系统
服务中心销售月报
间夜
服务中心销售年报
间夜
房管员当月实际销售额报表
房管员累计销售额报表
销售房管员销售提成报表
服务中心绩效展示房间月份维度报表
服务中心绩效展示房间维度报表
服务中心绩效展示单元月份维报表
地主房管员管理提成报表
服务中心当月毛利报表
分公司当月净利报表
服务中心房管员维度绩效报表
服务中心所选区间绩效报表
分公司所选区间绩效报表
房管员提成计算报表
服务中心分红计算报表
服务中心费用登记
房管员人力成本导入
单元保洁费导入
房间利润情况表
服务中心经理提成计算报表
非服务中心办公费用表
服务中心经理每日销售报表
房管员每日销售报表
电商后台管理
电商后台管理
概要统计
订阅量统计
预约量统计
预定量统计
签约量统计
评论审核
房屋托管
用户留言审核
房东未审核
房东审核通过
房东审核不通过
租客未审核
租客审核通过
租客审核不通过
消息推送
房源未审核
房源审核通过
房源审核不通过
数据纠正系统
数据纠正系统
房间定价
服务中心纠正
房管员纠正
股份管理系统
股份管理系统
股东管理
股份管理
总股本管理
新股发售管理
配送管理
配售管理
期权管理
新股发行
二手交易
股份平移
配售交易
期权交易
公告管理
董事会档案管理
股东会档案管理
系统
预定录入
订单
订单
大客户订单
手工回访录入
预订管理
待定订单
带看订单
订单查询
订单回访
任务列表
回访记录
手工回访
回访记录导出
会员管理
新增会员
会员查询
会员客历
用户设置
修改密码
保安后台管理
保安后台管理
保安异常情况审核
保安单元列表
保安月巡逻列表
保安房源分配
保安员管理
保安排班管理
保洁后台管理
保洁单元月度统计
保洁公司月度统计
保洁公司管理
保洁公司房源分配
保洁员管理
保洁员房源分配
保洁员排班管理
保洁单元列表
运营报表管理系统
考勤系统
考勤规则
法定节假日
排班计划导入
排班计划查询
设备下发配置
每日考勤
每日考勤查询
考勤报告
人事考勤总表下载
月统计考勤
年统计考勤
总经理查询
任务管理
系统管理
系统应用
应用列表管理
应用模块管理
应用操作管理
权限调整
部门管理
用户组管理
用户管理
角色管理
公司管理
行政级别管理
职务管理


1、通过这些权限,可以知道青客委托收租的价格,也知道了他们到底赚了租客多少钱。
2、知道了曾经在租客租房的信息,这些信息危害太大
3、开门 开门 开门!
4、修改租房价格~
其他就不赘述了!

修复方案:

什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!
什么也不想说,住的地方就没有门!

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-11-06 18:57

厂商回复:

非常感谢,已经安排紧急修复

最新状态:

暂无