爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

admin 2017年3月22日23:15:28评论328 views字数 284阅读0分56秒阅读模式
摘要

2016-03-19: 细节已通知厂商并且等待厂商处理中
2016-03-23: 厂商已经确认,细节仅向厂商公开
2016-04-02: 细节向核心白帽子及相关领域专家公开
2016-04-12: 细节向普通白帽子公开
2016-04-22: 细节向实习白帽子公开
2016-05-07: 细节向公众公开

漏洞概要 关注数(43) 关注此漏洞

缺陷编号: WooYun-2016-186664

漏洞标题: 爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

相关厂商: aidaijia.com

漏洞作者: 爱上平顶山爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

提交时间: 2016-03-19 23:40

公开时间: 2016-05-07 16:14

漏洞类型: 重要敏感信息泄露

危害等级: 高

自评Rank: 20

漏洞状态: 已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 敏感信息泄露 内部敏感信息泄漏

7人收藏


漏洞详情

披露状态:

2016-03-19: 细节已通知厂商并且等待厂商处理中
2016-03-23: 厂商已经确认,细节仅向厂商公开
2016-04-02: 细节向核心白帽子及相关领域专家公开
2016-04-12: 细节向普通白帽子公开
2016-04-22: 细节向实习白帽子公开
2016-05-07: 细节向公众公开

简要描述:

“爱代驾”(www.aidaijia.com)隶属于上海币达信息技术有限公司(以下简称“爱代驾”),创建于2012年10月,是国内首家专业从事汽车驾驶服务的企业,公司以“爱代驾”为品牌推出各类代驾服务,包括酒后代驾、商务代驾、婚庆代驾、旅游代驾以及其它个性化服务。
爱代驾是一家飞速发展的创业型公司,立足于互联网技术和智能手机LBS技术,最大限度压缩费用和时间的代驾服务突破了传统代驾模式的束缚,把持续创新定义为突破传统行业发展的动力源泉,引领了代驾行业的新模式。目前,爱代驾创立至今全职员工达近300人,团队内结构清晰、分工明确、文化鲜明,团队成员平均年龄25岁左右,我们倡导年轻有活力的氛围,尊重个性的文化与充满激情的节奏。
爱代驾于2014年11月成功推出“爱无忧”专业代驾险,成为中国代驾行业首家推出的经过中国保监会认证的代驾保险服务。我们真心实意为用户服务。
公司业务状况
爱代驾成立至今,全国近20000名司机,仅上海拥有8000余名司机,他们平均驾龄6年,路况熟悉、驾驶技术纯熟,分布于上海各个区,时刻为客户提供专业代驾服务。
爱代驾致力于将传统的代驾业务搬到移动互联网领域,成功研发了“爱代驾”手机APP及完整的后台调度操作控制系统,确保每位司机在15分钟内可以赶到客户所要求的地点。我们的目标是让每一位客户以最优惠的价格随时随地找到一个临时的专业司机。
爱代驾秉承“以上海为中心、辐射全中国”的发展理念,目前已设上海、北京、广州、深圳、南京、杭州、苏州等20余分部,一年内将覆盖全国80个城市,司机将达到20多万名。

详细说明:

爱代驾

**.**.**.**

1、

http://s.**.**.**.**/ 后台1

code 区域
17 wangmin 123456 302 false false 551 
165 chenjun 123456 302 false false 551
195 liuping 123456 302 false false 551
4452 shenlan 123456 302 false false 551
5070 tangjuan 123456 302 false false 552
5334 wangcong 123456 302 false false 552

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

大量订单 司机 乘客信息

2、SQL注入:

http://y.**.**.**.**/order360/OrderCenter/Home/detail?orderId=%27

code 区域
“' ORDER BY Id DESC) AS OperTime,
prso.IsChange,prso.OldMileage,prso.OldMileagePrice,
oi.*,ci.Cellphone,”附近有语法错误。
code 区域
available databases [10]:
[*] ADJDB
[*] aidaijiaNew
[*] ASPState
[*] master
[*] model
[*] msdb
[*] Ops
[*] Rpt
[*] tempdb

数据库

3、

合作伙伴

http://hz.**.**.**.**/Manage.aspx

xiecheng 123456

weixin 123456

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

4、

后台

http://yt.**.**.**.**/admin/index.aspx

上面的账号随意找个 出现:

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

二次验证? 但是为毛旁边有个二维码呢????

用自己的GoogleAuth扫一下 居然可以。。。

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

爱代驾漏洞一枚(突破奇葩GoogleAuth二次验证/管理后台/SQL注入/所有数据库/司机信息/客户信息)

...

我能说点啥。

漏洞证明:

···

修复方案:

···

版权声明:转载请注明来源 爱上平顶山@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2016-03-23 16:14

厂商回复:

CNVD未直接复现所述情况,暂未建立与网站管理单位的直接处置渠道,待认领。

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-03-19 23:53 | _Thorns ( 普通白帽子 | Rank:1754 漏洞数:269 | 以大多数人的努力程度之低,根本轮不到去拼...)

    2

    突破奇葩GoogleAuth二次验证,我是来学习姿势的。

  2. 2016-03-20 00:51 | 包包 ( 实习白帽子 | Rank:77 漏洞数:34 | 我是菜鸟,我怕谁?小弟新来,望大牛多多包...)

    1

    滴,学生卡

  3. 2016-03-21 10:05 | 带我玩 ( 路人 | Rank:16 漏洞数:8 | 带我玩)

    2

    滴.你是内部员工.此次坐车免费

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin