当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0195710

漏洞标题:某漏洞影响全国数百万证券行业相关人员信息/可查各证券公司老总信息

相关厂商:中国证券业协会

漏洞作者: z_zz_zzz

提交时间:2016-04-13 09:01

修复时间:2016-05-28 16:10

公开时间:2016-05-28 16:10

漏洞类型:系统/服务补丁不及时

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-04-13: 细节已通知厂商并且等待厂商处理中
2016-04-13: 厂商已经确认,细节仅向厂商公开
2016-04-23: 细节向核心白帽子及相关领域专家公开
2016-05-03: 细节向普通白帽子公开
2016-05-13: 细节向实习白帽子公开
2016-05-28: 细节向公众公开

简要描述:

全国数百万证券行业相关人员信息泄漏/可查各证券公司老总信息
泄漏信息包括姓名、工作单位、职位、身份证号、手机号、办公电话、邮箱、家庭住址、家庭电话、学历、工作经历、教育经历。培训老师信息也同时泄漏,证监会和上交所躺枪

详细说明:

只查了少量数量证明漏洞,没有拖库,不要查我的水表
中国证券业协会的这个网站有weblogic JAVA反序列化漏洞

http://111.207.167.212


中国证券业协会的网站还有几个IP应该也是使用的weblogic中间件,但只提供了HTTP服务,无法利用JAVA反序列化漏洞

124.127.51.156、124.127.51.175、111.207.167.219、124.127.51.169、111.207.167.211


上面提到的IP可能是修复漏了,赶快修复吧。
上面提到的IP有几个系统

Snap135.png


Snap136.png


Snap137.png


连上服务器

Snap78.png


连上数据库

Snap79.png


800多个表

Snap80.png


1000W万学员信息,吓死我了

Snap81.png


姓名,身份证号

Snap82.png


拿身份证号去重下,29W

Snap83.png


又是学员信息,400W

Snap84.png


姓名,工作单位,职位,身份证号,手机号,工作电话,邮箱

Snap85.png


Snap86.png


拿身份证号去重下,还是400W
工作经历

Snap88.png


180W工作经历

Snap89.png


又是工作经历

Snap90.png


又有160W工作经历

Snap91.png


人员信息,姓名,工作单位,职位,身份证号,手机号,邮箱,学历

Snap92.png


Snap93.png


110W人员信息

Snap94.png


又是人员信息,姓名,工作单位,身份证号

Snap95.png


又是150W人员信息

Snap96.png


120W教育经历

Snap97.png


Snap98.png


这是证书信息么,有身份证号和证书号

Snap99.png


73W

Snap100.png


姓名,身份证号,手机号,办公电话,工作单位,职位,邮箱,家庭住址,家庭电话

Snap101.png


Snap102.png


84W人员信息

Snap103.png


还有好多信息,不一一说明了,都是几十万数据量的,有身份证号或手机号等信息

Snap104.png


Snap105.png


Snap106.png


Snap107.png


Snap108.png


Snap109.png


Snap110.png


Snap111.png


Snap112.png


Snap113.png


Snap114.png


Snap115.png


Snap116.png


Snap117.png


Snap118.png


Snap119.png


Snap120.png


Snap121.png


Snap122.png


还有一千家投资顾问公司的人员信息

Snap123.png


Snap124.png


Snap125.png


培训老师的信息,有证监会和交易所的工作人员,信息包括姓名,工作单位,职位,身份证号,手机号,邮箱

Snap126.png


Snap127.png


251名老师

Snap128.png


看看有多少证券公司董事长的信息

Snap130.png


有这些公司的董事长信息

Snap134.png


最后看看几大证券公司的董事长信息,都是年轻有为啊

Snap138.png

漏洞证明:

见详细说明

修复方案:

打补丁
可以参考:
修复weblogic的JAVA反序列化漏洞的多种方法
http://drops.wooyun.org/web/13470

版权声明:转载请注明来源 z_zz_zzz@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2016-04-13 16:08

厂商回复:

非常感谢白帽子的测试。此系统是我单位临时对外开放的测试系统。目前,我单位已经关闭了此系统的外部访问,并且已经修复了。再次感谢各位白帽子的支持与关心。

最新状态:

暂无