漏洞详情

披露状态:

2014-09-09: 细节已通知厂商并且等待厂商处理中
2014-09-14: 厂商已经确认,细节仅向厂商公开
2014-09-24: 细节向核心白帽子及相关领域专家公开
2014-10-04: 细节向普通白帽子公开
2014-10-14: 细节向实习白帽子公开
2014-10-24: 细节向公众公开

简要描述:

通过谷歌进行的一次随机社工。

详细说明:

前几天看到新闻推送:世界小姐中国赛区 北林大学 杜暘 冠军
随手找到了北林大学,取得域名为 bjfu.edu.cn
谷歌 site:bjfu.edu.cn 杜暘
得到 [XLS]北京林业大学学生评价状态表 - 自然保护区学院
获取学号为1003***1
以上为漏点1,robots配置不当导致文件被搜索引擎收录。

Screenshot_2014-09-08-22-24-10.png


到 http://202.204.115.67/xueshengxinxichaxun/search.htm学生信息查询,确认是她本人,新闻上说10年入学园林专业。
同时只需要脚本跑学号即可遍历全校人员名册。
以上为漏点2,无任何权限及次数或验证码限制。

Screenshot_2014-09-08-22-26-36.png


通过谷歌site:bjfu.edu.cn 密码
得到数字北林http://info.bjfu.edu.cn的初始密码为身份证前六位或八位,脚本跑了一遍发现返回大小都一样,不是她改过密码就是我没办法判断返回正确。放弃之。
以上为漏点3,数字北林系统无次数或验证码限制。

Screenshot_2014-09-08-22-29-07.png


正当放弃时,谷歌到了校医院的体检系统,同时说初始密码为生日八位数字,有查询结果功能。

Screenshot_2014-09-08-22-30-58.png


新闻和其他网站报道出1992年5月18日,尝试后登陆成功,达到目标,体检单除所有情况外还包括胸围身高体重和手机号,得到手机号为15811***2。
以上为漏点4,网页文章直接提示初始密码,首次登录无强制修改导致大部份用户认为初始密码是安全的。

Screenshot_2014-09-08-22-34-45.png


为了确认呢,打开支付宝,付款,输入手机号,姓名出现*暘。
还有微信直接输手机号,出现了名为杜暘的用户,加之未果。
同时新浪微博手机注册中该号码已被注册,证明确实存在。
就此不敢再深入了,怕太过火打扰到她。
中秋佳节尝试拨打手机,告诉我已短信来电提醒,好吧我用的虚拟号码你回过去也不会是我接到,在此祝各位白帽子中秋快乐:)

漏洞证明:

Screenshot_2014-09-08-22-34-45.png

修复方案:

1,谷歌的信息不可能一下就删除,到文件可以。
2,所有的初始密码在第一次登录后应强制修改。
3,所有登录查询都应有次数限制或验证码限制。

标签: none

评论已关闭