当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

admin 2017年4月24日12:04:19评论261 views字数 236阅读0分47秒阅读模式
摘要

2016-04-10: 细节已通知厂商并且等待厂商处理中
2016-04-11: 厂商已经确认,细节仅向厂商公开
2016-04-21: 细节向核心白帽子及相关领域专家公开
2016-05-01: 细节向普通白帽子公开
2016-05-11: 细节向实习白帽子公开
2016-05-26: 细节向公众公开

漏洞概要 关注数(41) 关注此漏洞

缺陷编号: WooYun-2016-194464

漏洞标题: 当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

相关厂商: 当当网

漏洞作者: getshell1993当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

提交时间: 2016-04-10 09:14

公开时间: 2016-05-26 10:10

漏洞类型: 后台弱口令

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 无

13人收藏


漏洞详情

披露状态:

2016-04-10: 细节已通知厂商并且等待厂商处理中
2016-04-11: 厂商已经确认,细节仅向厂商公开
2016-04-21: 细节向核心白帽子及相关领域专家公开
2016-05-01: 细节向普通白帽子公开
2016-05-11: 细节向实习白帽子公开
2016-05-26: 细节向公众公开

简要描述:

看来问题要公开厂商才会重视
江苏省15年1月1号至今运单合计:5632290
全国23个省的话保守估计数千万甚至上亿(实时数据,含收货人姓名/手机号/详细家庭住址)
QQ群经常有人在售卖当当网数据……

详细说明:

起因 一个月前nosec平台上有人发了QQ群每天黑产在售卖当当网数据的威胁情报

https://nosec.org/my/threats/874

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

第二天晚上看了一下发现当当快递管理系统存在大量弱口令,可以获取到大量用户实时数据,跟搞黑产发的截图信息很相似,于是在nosec上补充了细节,武哥那边也通知了厂商。

……

隔了一个月时间,今晚再次看发现厂商修复了一部分,提供的部分弱密码改了,设置新密码也加强了密码强度,需要10位以上,但是旧的弱口令没排查,重置新密码后还是可以登录!想了想还是来乌云一发

http://ecadmin.ddexp.com.cn/ 当当快递系统

txtUsername=chenrui&txtPassword=chenrui123(登陆需要强制修改密码,改成1234qwer!@#$)

txtUsername=zhaopengfei&txtPassword=zhaopengfei123

txtUsername=huying&txtPassword=huying123

txtUsername=lizhidan&txtPassword=lizhidan123

txtUsername=yangting&txtPassword=yangting123

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

江苏省一个省份15年1月1号至今运单合计:5632290 后台支持一键导出excel表

这仅仅是一个省份的

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

打开其中一个看一下,含收货人姓名/手机号/详细家庭住址

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

漏洞证明:

然而订单的地方存在越权,可以进一步获取到全国当当的快递数据。

简单列举今晚其中几个省份的快递数据

江苏省 2016-4-9 21:35:34

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602691944

湖北省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602691967

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

安徽省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602691999

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

陕西省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602692094

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

广西省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602692177

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

湖南省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602692124

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

广东省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602692230

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

山西省

http://ecadmin.ddexp.com.cn/waybill_status_list.php?action=vieworderinfo&client_order_id=33602692360

当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖)

…………

不再一一列举

23省*500万,上亿数据都有可能。。

声明:好人一个,未动任何数据

修复方案:

赶紧下线处理吧。。

版权声明:转载请注明来源 getshell1993@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:16

确认时间:2016-04-11 10:07

厂商回复:

感谢对当当安全的支持

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-04-10 10:32 | hack雪花 ( 实习白帽子 | Rank:94 漏洞数:23 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    1

    CCTV看这里

  2. 2016-04-10 11:07 | Yuku ( 实习白帽子 | Rank:58 漏洞数:27 | 数据挖掘)

    1

    应该是nosec一个月前提到的威胁情报

  3. 2016-04-10 15:18 | getshell1993 当当网某漏洞影响15年1月1号至今数千万快递信息(收货人姓名/手机号/详细家庭住址已在贩卖) ( 核心白帽子 | Rank:1245 漏洞数:132 | ~!@#¥%……&*)

    1

    泄露信息增长速度太恐怖了,昨晚到现在又增加10几万数据。黑产贩卖一条数据几毛钱。。。

  4. 2016-04-10 16:06 | BeenQuiver ( 普通白帽子 | Rank:103 漏洞数:27 | 专注而高效,坚持好的习惯千万不要放弃)

    1

    @getshell1993 666

  5. 2016-04-10 16:40 | Yuku ( 实习白帽子 | Rank:58 漏洞数:27 | 数据挖掘)

    1

    @getshell1993 日赚n万

  6. 2016-04-11 10:08 | 盛大网络(乌云厂商)

    1

    @getshell1993 so?

  7. 2016-05-31 10:50 | D&G ( 普通白帽子 | Rank:780 漏洞数:158 | going)

    0

    so 这个漏洞关系到很多钱

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin