华润万家网上商城用户敏感信息泄露

admin 2017年4月22日00:50:57评论378 views字数 211阅读0分42秒阅读模式
摘要

2016-04-20: 细节已通知厂商并且等待厂商处理中
2016-04-20: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-04-25: 厂商已经主动忽略漏洞,细节向公众公开

漏洞概要 关注数(7) 关注此漏洞

缺陷编号: WooYun-2016-198470

漏洞标题: 华润万家网上商城用户敏感信息泄露

相关厂商: 华润E万家

漏洞作者: 墨染

提交时间: 2016-04-20 12:47

公开时间: 2016-04-25 12:50

漏洞类型: 敏感信息泄露

危害等级: 低

自评Rank: 5

漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 敏感信息泄露

1人收藏


漏洞详情

披露状态:

2016-04-20: 细节已通知厂商并且等待厂商处理中
2016-04-20: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-04-25: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

github信息泄露。
即使是个UAT环境,但也不能大意了啊,安全无小事。

详细说明:

有不少信息呢

https://github.com/evilbinary86/MarkdownNote/blob/bf8cda7564d169250da146f25084702a2d40f49a/%E5%8D%8E%E6%B6%A6%E5%B7%A5%E4%BD%9C/%E6%94%AF%E4%BB%98%E5%8D%95%E4%B8%8A%E4%BC%A0%E4%B8%9A%E5%8A%A1/%E7%AC%94%E8%AE%B0.md

华润万家网上商城用户敏感信息泄露

华润万家网上商城用户敏感信息泄露

后台登陆:root/123456 http://www.crvbest.com.cn/OurHome

华润万家网上商城用户敏感信息泄露

华润万家网上商城用户敏感信息泄露

手机应用更新可以被替换为恶意软件。

华润万家网上商城用户敏感信息泄露

漏洞证明:

华润万家网上商城用户敏感信息泄露

修复方案:

删除github上的敏感文件。

版权声明:转载请注明来源 墨染@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2016-04-25 12:50

厂商回复:

最新状态:

2016-04-27:不好意思当时在和万家确认漏洞忘记在乌云上确认了


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-04-22 09:38 | 墨染 ( 路人 | Rank:0 漏洞数:1 | 一只努力成长的菜鸡)

    1

    @华润E万家 删除了也来确认下啊

  2. 2016-04-25 22:22 | Rinma ( 路人 | Rank:4 漏洞数:1 | 学习中,求各位大牛不吝赐教!)

    0

    近期为什么这么多忽略的

  3. 2016-04-26 08:10 | 墨染 ( 路人 | Rank:0 漏洞数:1 | 一只努力成长的菜鸡)

    0

    @Rinma github上的文件当天他们就删了,处理了还不来说声,也是醉了

  4. 2016-04-26 18:10 | hasz ( 实习白帽子 | Rank:33 漏洞数:8 | 信息安全)

    0

    风气不好啊

  5. 2016-04-26 21:16 | zusheng ( 路人 | Rank:6 漏洞数:2 | 网络安全工程师)

    0

    @墨染 没rank也是白搭

  6. 2016-04-27 12:31 | 墨染 ( 路人 | Rank:0 漏洞数:1 | 一只努力成长的菜鸡)

    0

    @zusheng 是哎,白搭

  7. 2016-04-30 13:50 | 欧尼酱 ( 路人 | Rank:15 漏洞数:7 | 技术马马虎虎)

    0

    已经404

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin