寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

admin 2015年7月18日15:41:43评论258 views字数 223阅读0分44秒阅读模式
摘要

2014-10-24: 细节已通知厂商并且等待厂商处理中
2014-10-24: 厂商已经确认,细节仅向厂商公开
2014-11-03: 细节向核心白帽子及相关领域专家公开
2014-11-13: 细节向普通白帽子公开
2014-11-23: 细节向实习白帽子公开
2014-12-08: 细节向公众公开

漏洞概要 关注数(9) 关注此漏洞

缺陷编号: WooYun-2014-80614

漏洞标题: 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

相关厂商: 太平洋保险

漏洞作者: 茜茜公主

提交时间: 2014-10-24 18:34

公开时间: 2014-12-08 18:36

漏洞类型: 系统/服务运维配置不当

危害等级: 低

自评Rank: 5

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 目录遍历 安全意识不足 安全意识不足

0人收藏


漏洞详情

披露状态:

2014-10-24: 细节已通知厂商并且等待厂商处理中
2014-10-24: 厂商已经确认,细节仅向厂商公开
2014-11-03: 细节向核心白帽子及相关领域专家公开
2014-11-13: 细节向普通白帽子公开
2014-11-23: 细节向实习白帽子公开
2014-12-08: 细节向公众公开

简要描述:

IIS目录浏览没关闭,可以任意浏览里面的文件,可浏览用户信息敏感信息
妹子这么年轻漂亮,怎么就得了便秘呢~~

详细说明:

其实我的本意不是它,不多说,直接上图了

目标地址:

code 区域
http://61.49.17.106

因为同一个ip段下的站点都属于寿险北京分公司,所以我认为问题厂商就很明显了。

目录浏览:

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

漏洞证明:

妹子的证件照这么好看,真人一定更漂亮

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

寿险北京分公司目录浏览漏洞致用户敏感信息泄漏

类似的信息有很多,这个系统仍在使用当中,不是废弃的系统

修复方案:

在IIS中关闭目录浏览

版权声明:转载请注明来源 茜茜公主@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2014-10-24 20:32

厂商回复:

此站点已关闭,感谢提醒

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2014-10-24 18:36 | 浩天 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:925 漏洞数:80 | 哈!躁起来!)

    1

    尼玛吖,便秘是最近火大了

  2. 2014-10-24 18:38 | Woodee ( 路人 | 还没有发布任何漏洞 | 乌云路人甲,打脸pa pa pa)

    0

    妹子这么年轻漂亮,怎么就得了便秘呢~~

  3. 2014-10-24 18:39 | zeracker 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:1077 漏洞数:139 | 爱吃小龙虾。)

    0

    .........妹子估计是上火了吧,估计是没男朋友。。不信你问3楼,我反正是信了。

  4. 2014-10-24 18:39 | zeracker 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:1077 漏洞数:139 | 爱吃小龙虾。)

    0

    你还是问问5楼吧。。

  5. 2014-10-24 18:41 | 浩天 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:925 漏洞数:80 | 哈!躁起来!)

    0

    洞主给妹子身份证打码,尼玛吖,吓我一大跳,还能不能好好打码了

  6. 2014-10-24 18:42 | 浩天 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:925 漏洞数:80 | 哈!躁起来!)

    0

    这么多年都没害怕过了

  7. 2014-10-24 18:53 | 子非海绵宝宝 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 核心白帽子 | Rank:1413 漏洞数:148 | 发扬海绵宝宝的精神! 你不是海绵宝宝,你怎...)

    0

    @浩天 看来是个重口味漏洞...

  8. 2014-10-24 18:54 | Finger 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)

    0

    这码打的 洞主 你是做恐怖片后期处理的么?

  9. 2014-10-24 18:56 | 子非海绵宝宝 寿险北京分公司目录浏览漏洞致用户敏感信息泄漏 ( 核心白帽子 | Rank:1413 漏洞数:148 | 发扬海绵宝宝的精神! 你不是海绵宝宝,你怎...)

    0

    @Finger 求立即公开... 我就好这口

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin