百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

admin 2015年8月4日12:26:49评论473 views字数 228阅读0分45秒阅读模式
摘要

2014-11-09: 细节已通知厂商并且等待厂商处理中
2014-11-10: 厂商已经确认,细节仅向厂商公开
2014-11-20: 细节向核心白帽子及相关领域专家公开
2014-11-30: 细节向普通白帽子公开
2014-12-10: 细节向实习白帽子公开
2014-12-24: 细节向公众公开

漏洞概要 关注数(49) 关注此漏洞

缺陷编号: WooYun-2014-82701

漏洞标题: 百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

相关厂商: 百度

漏洞作者: 鸟云厂商百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

提交时间: 2014-11-09 21:17

公开时间: 2014-12-24 21:18

漏洞类型: 内部绝密信息泄漏

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 安全意识不足 内部敏感信息泄露 安全意识不足

3人收藏


漏洞详情

披露状态:

2014-11-09: 细节已通知厂商并且等待厂商处理中
2014-11-10: 厂商已经确认,细节仅向厂商公开
2014-11-20: 细节向核心白帽子及相关领域专家公开
2014-11-30: 细节向普通白帽子公开
2014-12-10: 细节向实习白帽子公开
2014-12-24: 细节向公众公开

简要描述:

百度敏感信息泄露(开发代码、流程规划、内网大量密码等),还能查看内网扫描器扫描出的漏洞。

详细说明:

百度邮箱用户名liyubei

密码zhen***@

成功登陆

大量敏感信息

code 区域
------------------------------------------------------------------------------
liyubei 您好,您的门神系统帐号已经重置
用户名: liyubei
密码: K*****ZO

******************************************************************************
登录后,请尽快修改个人密码,更改方法如下:
输入 kpasswd "你的名字", 提示输入当前密码(老密码),输入正确后,再输入两边新的密码就可以更改了.
密码需要至少含有两种不同字符,长度需要超过8位
----------------------------------------------------
code 区域
目前ADRC主库存在以下空密码账户:
+----------+--------------+----------+
| user | host | password |
+----------+--------------+----------+
| adrcdb_w | 1***22 | |
| adrcdb_w | 10.***8.23 | |
| adrcdb_w | 10.***4.19 | |
+----------+--------------+----------+
code 区域
验收环境:
企业之窗:
先登录:http://ca*******:8477/?tpl=www2
账号:s*******1
密码:*******23
跳转链接:http://g*******88/guanba/index.html?aderId=619463

软贴
http://g*******8/tieba/tieba/index.html?aderId=1790920#/jn/tieba/activity_wizard~id=13044491
账号:b*******0755(广告主账号)
密码:12*******56
账号:a*******on(管理员账号)
密码:A*******3

官方吧
http://g*****88/tieba/sysdashboard/index.html#/jn/sysdashboard/site/activity_list
测试账号同软贴
code 区域

漏洞证明:

百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

修复方案:

略感讽刺。。。

百度敏感信息泄露(开发代码、流程规划、内网大量密码等)

版权声明:转载请注明来源 鸟云厂商@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2014-11-10 10:31

厂商回复:

感谢提交,已通知处理

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2014-11-09 21:20 | ki11y0u ( 普通白帽子 | Rank:140 漏洞数:28 | 好好学习,求带飞 ~~~~~~~~~~~~~~~~~~~~~~...)

    1

    前排,留名。

  2. 2014-11-09 21:24 | zcy ( 实习白帽子 | Rank:93 漏洞数:15 )

    1

    求百度扫描器

  3. 2014-11-09 21:26 | 鸟云厂商 百度敏感信息泄露(开发代码、流程规划、内网大量密码等) ( 核心白帽子 | Rank:1504 漏洞数:156 )

    2

    @zcy 求别说

  4. 2014-11-09 21:29 | zcy ( 实习白帽子 | Rank:93 漏洞数:15 )

    1

    @鸟云厂商 百度敏感信息泄露(开发代码、流程规划、内网大量密码等),还能查看内网扫描器扫描出的漏洞。。你自己说的。求内网扫描器啊。你去撸了他。然后给我用用

  5. 2014-11-09 21:35 | 0x 80 ( 普通白帽子 | Rank:1831 漏洞数:507 | If we give enough, if we learn to trust ...)

    1

    @求啊,这个肯定好

  6. 2014-11-09 22:39 | nextdoor ( 普通白帽子 | Rank:332 漏洞数:75 | Just for fun)

    1

    百度这几天怎么,怎么老是被人搞

  7. 2014-11-09 23:27 | 老和尚 ( 普通白帽子 | Rank:223 漏洞数:45 )

    1

    '求神器

  8. 2014-11-09 23:41 | Conan_Lan ( 路人 | Rank:0 漏洞数:1 | 安全爱好者)

    1

    求神器~~

  9. 2014-11-10 01:16 | 龍 、 ( 普通白帽子 | Rank:474 漏洞数:163 | 你若安好 我就是晴天)

    1

    '求神器

  10. 2014-11-10 06:27 | 3yst1m ( 实习白帽子 | Rank:35 漏洞数:4 | 我发现我的思路还不够猥琐)

    1

    求日百度的神奇 不是一键操作的不要

  11. 2014-11-10 07:07 | 佩佩 ( 实习白帽子 | Rank:62 漏洞数:8 | 私人QQ:49658 技术交流Q群:511123 大神土...)

    1

    百度神奇走一走!

  12. 2014-11-10 07:15 | 狂人 ( 实习白帽子 | Rank:88 漏洞数:13 | Rank:999999999 漏洞数:999999999 | 小学生...)

    1

    一键入侵百度谷歌腾讯工具,下载地址:www.baidu.com

  13. 2014-11-10 07:57 | 大脸娃娃 ( 路人 | Rank:20 漏洞数:4 | 莫西莫西 呼啦嘚)

    1

    求百度神器!

  14. 2014-11-10 08:28 | Taro ( 普通白帽子 | Rank:349 漏洞数:86 | 走向最远的方向,哪怕前路迷茫;抱着最大的...)

    1

    这两天大牛都在日百度,求方法

  15. 2014-11-10 08:28 | ki11y0u ( 普通白帽子 | Rank:140 漏洞数:28 | 好好学习,求带飞 ~~~~~~~~~~~~~~~~~~~~~~...)

    2

    @乌云厂商 求神器~

  16. 2014-11-10 11:11 | Yang ( 普通白帽子 | Rank:354 漏洞数:117 | 作为菜鸟,大米手机摔破了怎么办?)

    1

    百度神器!!!

  17. 2014-11-10 11:50 | 路人N ( 路人 | Rank:12 漏洞数:8 )

    1

    @鸟云厂商 求裤子。。

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin