某敏感单位安全之如何控制内部信息通信网(从全网到个人机通讯信息含家庭)

漏洞概要

缺陷编号:WooYun-2015-0124999

漏洞标题:某敏感单位安全之如何控制内部信息通信网(从全网到个人机通讯信息含家庭)

相关厂商:某敏感部门

漏洞作者:淡漠天空

提交时间:2015-07-07 10:27

公开时间:2015-08-21 11:22

漏洞类型:成功的入侵事件

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(公安部一所)处理

Tags标签:

漏洞详情

披露状态:

2015-07-07: 细节已通知厂商并且等待厂商处理中
2015-07-07: 厂商已经确认,细节仅向厂商公开
2015-07-17: 细节向核心白帽子及相关领域专家公开
2015-07-27: 细节向普通白帽子公开
2015-08-06: 细节向实习白帽子公开
2015-08-21: 细节向公众公开

简要描述:

听实习同行肉肉说最近乌云要开会了
喝个血瓶复活一下HP顺路广告:招核安全工程师
要求熟悉洲际弹道导弹/反导系统/核动力装置数据参数 私人team

详细说明:

正题:finecms_高级版getshell直接神器本地内网内网分为office-办公网/rmgab-服务器区/GAB公安通信网看看mail**.**.**.**/res/I18nMsg,AjxMsg,ZMsg,ZmMsg,AjxKeys,ZmKeys,ZdMsg,Ajx%20TemplateMsg.js.zgz?v=091214175450&skin=../../../../../../../../../opt/zimbra/conf/localconfig.xml%00没有什么卵用http://**.**.**.**/yunxiu0506.sql还是没有什么卵用然而意外的发现了DNS域控制服务器,么么哒那么一切就都解开了既然有办公网和公安通信网?那么我们去看看警察大叔的个人机吧清一色xp系统。。。。2333从foxmail到家庭照片到qq到内部通讯一览无余安装监控记录 每天就看警察大叔在个人机做什么。。。。感觉好无聊这次不画思维导图了 麻烦 一切都在图里</mask>

漏洞证明:

修复方案:

内网渗透重点在于如何如破边界和跨域问题看起来并不是做的多好

漏洞回应

厂商回应:

危害等级:高

漏洞Rank:18

确认时间:2015-07-0711:21

厂商回复:

非常感谢!
会尽快修复。

最新状态:

暂无

评价

  1. 2010-01-01 00:00 牛 小 帅 白帽子 | Rank:407 漏洞数:34)

    前排

  2. 2010-01-01 00:00 luwikes 白帽子 | Rank:415 漏洞数:42)

    公安部一所

  3. 2010-01-01 00:00 高小厨 白帽子 | Rank:910 漏洞数:71)

    有些地方还是不要玩的好

  4. 2010-01-01 00:00 change 白帽子 | Rank:30 漏洞数:2)

    楼主没被查水表?

  5. 2010-01-01 00:00 Rona 白帽子 | Rank:80 漏洞数:17)

    膜拜淡漠大牛

  6. 2010-01-01 00:00 毕月乌 白帽子 | Rank:73 漏洞数:8)

    前排围观

  7. 2010-01-01 00:00 _Thorns 白帽子 | Rank:796 漏洞数:60)

    从此乌云多了一批国外势力,哈哈哈。

  8. 2010-01-01 00:00 十月 白帽子 | Rank:12 漏洞数:1)

    爆破一组已准备,请请首长指示

    狙击一组已就位,请首长下命令吧

  9. 2010-01-01 00:00 D_in 白帽子 | Rank:311 漏洞数:26)

    为何洞主是实习帽子

  10. 2010-01-01 00:00 牛 小 帅 白帽子 | Rank:407 漏洞数:34)

    @D_in 一直没搞懂 哈哈

  • N/A