麻辣诱惑OA系统部分员工弱口令泄露信息

admin 2017年4月22日08:15:14评论398 views字数 215阅读0分43秒阅读模式
摘要

2016-04-08: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-05-23: 厂商已经主动忽略漏洞,细节向公众公开

漏洞概要 关注数(1) 关注此漏洞

缺陷编号: WooYun-2016-193403

漏洞标题: 麻辣诱惑OA系统部分员工弱口令泄露信息

相关厂商: 麻辣诱惑

漏洞作者: gentoofly

提交时间: 2016-04-08 13:01

公开时间: 2016-05-23 13:10

漏洞类型: 服务弱口令

危害等级: 高

自评Rank: 16

漏洞状态: 未联系到厂商或者厂商积极忽略

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 弱口令

0人收藏


漏洞详情

披露状态:

2016-04-08: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-05-23: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

北京市麻辣诱惑酒楼有限公司成立于2002年,旗下品牌包括麻辣诱惑品牌餐厅、麻小外卖和热辣生活三 大高端品牌,是中国最具发展潜力、值得信赖的餐饮服务管理公司。公司名称充分体现了公司的经营特色和市场定位,根据我们对麻辣口味细分市场的深入分析和调 研,发现“麻辣”味型是一种趋势而不只是一种流行,符合现代人尤其是广大年轻人的 饮食需求,具有广泛的市场基础和巨大的发展前景,“诱惑”更进一步体现 出麻辣口味菜品带给人以美味的享受、强烈的刺激及身心的愉悦,这些都深深地吸引着广 大麻辣口味嗜好者,使人思之垂涎,欲罢不能。

详细说明:

OA登录处没有使用验证码,导致可以进行暴力破解,使用常用500用户名与密码123456, 得到两个用户名,获取了公司的通讯录

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

漏洞证明:

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

麻辣诱惑OA系统部分员工弱口令泄露信息

修复方案:

在用户登录处添加验证码进行验证,培训员工信息安全意识

版权声明:转载请注明来源 gentoofly@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:15 (WooYun评价)


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin