绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

admin 2017年4月24日15:14:59评论248 views字数 247阅读0分49秒阅读模式
摘要

2016-04-10: 细节已通知厂商并且等待厂商处理中
2016-04-12: 厂商已经确认,细节仅向厂商公开
2016-04-22: 细节向核心白帽子及相关领域专家公开
2016-05-02: 细节向普通白帽子公开
2016-05-12: 细节向实习白帽子公开
2016-05-27: 细节向公众公开

漏洞概要 关注数(12) 关注此漏洞

缺陷编号: WooYun-2016-194518

漏洞标题: 绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

相关厂商: lvgou.com

漏洞作者: 黑色键盘丶

提交时间: 2016-04-10 14:17

公开时间: 2016-05-27 14:50

漏洞类型: 敏感信息泄露

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 敏感信息泄露 用户敏感信息泄漏 svn文件泄露 用户

1人收藏


漏洞详情

披露状态:

2016-04-10: 细节已通知厂商并且等待厂商处理中
2016-04-12: 厂商已经确认,细节仅向厂商公开
2016-04-22: 细节向核心白帽子及相关领域专家公开
2016-05-02: 细节向普通白帽子公开
2016-05-12: 细节向实习白帽子公开
2016-05-27: 细节向公众公开

简要描述:

RT
打包哦

详细说明:

code 区域
首先是一处svn泄露吧不过危害不大没什么信息也贴出来吧
http://i.lvgou.com/.svn/entries
这里有两处源代码泄露
http://new.lvgou.com/lvgou.zip
http://weixin.lvgou.com/lvgou.zip

直接下载了

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

嘿黑

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里有个sql文件 刚开始以为是新闻数据库的 不过导入后才发现各种信息都在

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

admin表自然是admin信息啦

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

bankcard银行信息啦这里卡号

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里用户信息邮箱

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

还有其他敏感信息订单信息等

总共186个表这里证明下危害即可

下载源代码后找到很多信息 数据库配置 各种支付接口登陆接口信息

这里截图打开的顶部文件都是配置文件

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

QQ 新浪登陆接口

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里是数据库配置

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

支付宝的

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

百度推销key

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

还有几处就不贴了

下面是越权删除任意用户的地址和一处XSS 估计这个xss提交订单后 后台查看可以插到但是都要钱好贵的又挖不到支付漏洞所以这个xss。。。

测试账号的号13656785601 123123 17733896182 123123 麻烦审核测试完后打个马赛克

用户地址处插入

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里触发

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

越权删除地址这里抓包

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里我先删除注册的账号一136

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

成功删除 提示1是成功

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

下面删除177

先看下2条

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

删除

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

ok

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

漏洞证明:

code 区域
首先是一处svn泄露吧不过危害不大没什么信息也贴出来吧
http://i.lvgou.com/.svn/entries
这里有两处源代码泄露
http://new.lvgou.com/lvgou.zip
http://weixin.lvgou.com/lvgou.zip

直接下载了

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

嘿黑

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里有个sql文件 刚开始以为是新闻数据库的 不过导入后才发现各种信息都在

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

admin表自然是admin信息啦

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

bankcard银行信息啦这里卡号

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里用户信息邮箱

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

还有其他敏感信息订单信息等

总共186个表这里证明下危害即可

下载源代码后找到很多信息 数据库配置 各种支付接口登陆接口信息

这里截图打开的顶部文件都是配置文件

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

QQ 新浪登陆接口

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里是数据库配置

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

支付宝的

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

百度推销key

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

还有几处就不贴了

下面是越权删除任意用户的地址和一处XSS 估计这个xss提交订单后 后台查看可以插到但是都要钱好贵的又挖不到支付漏洞所以这个xss。。。

测试账号的号13656785601 123123 17733896182 123123 麻烦审核测试完后打个马赛克

用户地址处插入

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里触发

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

越权删除地址这里抓包

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

这里我先删除注册的账号一136

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

成功删除 提示1是成功

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

下面删除177

先看下2条

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

删除

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

ok

绿狗网漏洞打包(源代码泄露/敏感信息/越权XSS/订单/管理用户信息等)

修复方案:

删除源代码

版权声明:转载请注明来源 黑色键盘丶@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2016-04-12 14:46

厂商回复:

万分感谢~

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-04-12 14:48 | 黑色键盘丶 ( 普通白帽子 | Rank:2413 漏洞数:511 | 哥,是孤独风中的一匹狼)

    1

    5分 沃日防不胜防

  2. 2016-04-12 14:54 | px1624 ( 普通白帽子 | Rank:1171 漏洞数:208 | px1624)

    2

    这么打包就5分,醉了~

  3. 2016-04-12 14:56 | 黑色键盘丶 ( 普通白帽子 | Rank:2413 漏洞数:511 | 哥,是孤独风中的一匹狼)

    2

    @px1624 大表哥我要哭

  4. 2016-04-12 15:15 | sysALong ( 普通白帽子 | Rank:464 漏洞数:100 | 在我们黑龙江这噶哒,就没有什么事是【撸串...)

    1

    目测,以忽略!@

  5. 2016-05-31 23:10 | Any3ite ( 路人 | Rank:26 漏洞数:12 | 土耳其web 国内的我就看看不说话)

    0

    5分 沃日防不胜防

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin