雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

admin 2017年5月2日08:13:18评论437 views字数 242阅读0分48秒阅读模式
摘要

2016-04-29: 细节已通知厂商并且等待厂商处理中
2016-04-29: 厂商已经确认,细节仅向厂商公开
2016-05-09: 细节向核心白帽子及相关领域专家公开
2016-05-19: 细节向普通白帽子公开
2016-05-29: 细节向实习白帽子公开
2016-06-13: 细节向公众公开

漏洞概要 关注数(11) 关注此漏洞

缺陷编号: WooYun-2016-199337

漏洞标题: 雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

相关厂商: rapoo.cn

漏洞作者: 小龙

提交时间: 2016-04-29 12:10

公开时间: 2016-06-13 13:20

漏洞类型: 敏感信息泄露

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 敏感信息泄露 用户敏感信息泄漏 后台被猜解 phpinfo

1人收藏


漏洞详情

披露状态:

2016-04-29: 细节已通知厂商并且等待厂商处理中
2016-04-29: 厂商已经确认,细节仅向厂商公开
2016-05-09: 细节向核心白帽子及相关领域专家公开
2016-05-19: 细节向普通白帽子公开
2016-05-29: 细节向实习白帽子公开
2016-06-13: 细节向公众公开

简要描述:

这个案例告诉我们,后台的日志不能同步在外网 ^_^

详细说明:

背靠背厂家送的礼物,是雷柏的,我们就测测吧- -

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

http://admin.rapoo.cn/log.txt

后台登录日志

8725个账号密码

随手登录了个QQ

真中了。。。

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

这些号还可以登录后台

登录云盘,各种果照泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

57个icloud.com 苹果的

2243个qq.com QQ的

1719个gmail.com 谷歌的

1个189.cn

356个163.com 网易的

167个126.com 网易的

模拟攻击下吧

一路找回密码。。

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

可以帮他开套餐,我就不测试了- -

还有源码泄露

http://rpw.rapoo.cn/rapoo.zip

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露

漏洞证明:

11

修复方案:

11

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2016-04-29 13:17

厂商回复:

感谢公平的平台,请对数据进行保密。

最新状态:

2016-05-03:已经处理完毕。


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-04-22 18:19 | 疯狗 雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    0

    这就是送啊…

  2. 2016-04-22 20:30 | px1624 ( 普通白帽子 | Rank:1171 漏洞数:208 | px1624)

    0

    雷柏这货还有无人机,今天才知道~

  3. 2016-04-29 14:44 | 疯狗 雷柏后台登录日志敏感信息泄露8000+苹果用户/QQ用户密码泄露 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    0

    这是研发留的后门么

  4. 2016-06-13 13:27 | 双腿间的颤抖 ( 路人 | Rank:6 漏洞数:4 | 快,来不及了,快上车。)

    0

    这就是送啊…

  5. 2016-06-13 16:54 | ggyang ( 路人 | Rank:15 漏洞数:1 | 菜鸟)

    0

    我就呵呵哒了

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin