漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2016-0159949
漏洞标题:webpower SMS平台帐密泄露导致免费发短信
相关厂商:webpowerchina.cn
漏洞作者: 西西
提交时间:2016-02-17 18:02
修复时间:2016-02-22 11:43
公开时间:2016-02-22 11:43
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:厂商已经修复
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2016-02-17: 细节已通知厂商并且等待厂商处理中
2016-02-21: 厂商已经确认,细节仅向厂商公开
2016-02-22: 厂商已经修复漏洞并主动公开,细节向公众公开
简要描述:
webpower SMS平台帐密泄露导致免费发短信
详细说明:
webpower SMS平台帐密泄露导致免费发短信
漏洞证明:
登陆地址:http://starsgroup.webpowerchina.cn/sms/
登陆用户名: admin
登陆密码: oopohHiil6
需要注意 登录后右上角选择一下 行业类 如下图
就会出现短信设置
点击短信服务 > 快速发送 出现如下界面
写好内容 填上手机号 就能发送了 (洞主测试了自己的手机号 是可以的!)
------The End------
修复方案:
不会啊
版权声明:转载请注明来源 西西@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2016-02-21 20:09
厂商回复:
该用户自身密码管理不当,造成的泄漏。
最新状态:
2016-02-21:已经更改账号,并通知该用户。
2016-02-22:您好:我们已经根据该问题进行了安全等级的升级,具体如下:1)账密每3个月强制要求客户更新2)当登陆IP地址发生变化时需要进行认证才可登陆综合之前回复,以及产生问题的原因,我们确认已经修复该问题。