缺陷编号:WooYun-2015-0117929
漏洞标题:手机行业安全之奔跑吧兄弟VIVO智能手机某重要系统大量账户体系控制不严(影响内部运营数据\各种系统\账户密码\等敏感信息)
相关厂商:vivo智能手机
漏洞作者:管管侠
提交时间:2015-06-03 11:38
公开时间:2015-07-22 13:18
漏洞类型:账户体系控制不严
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
2015-06-03: 细节已通知厂商并且等待厂商处理中
2015-06-07: 厂商已经确认,细节仅向厂商公开
2015-06-17: 细节向核心白帽子及相关领域专家公开
2015-06-27: 细节向普通白帽子公开
2015-07-07: 细节向实习白帽子公开
2015-07-22: 细节向公众公开
周周看跑男,看好你们的手机了,香槟金或全黑那款,有送么?
友情检测过小米、酷派、OPPO等等,当前是vivo,下面可能是魅族等等
觉得敏感在下面留言喊审核人员打码!
奔跑吧,兄弟!
邮箱账户体系控制不严邮箱内部往来的内容涉及财务、采购、投标、各种系统账号密码、运营数据、第三方客户沟通数据、文档等等企业运营的敏感数据,就不一一体现了
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 |
<mask>*****com.cn:v*****<br> *****m.cn:vi*****<br> *****ivo.com.*****<br> *****.com.cn:c*****<br> *****.com.cn:*****<br> *****.com.cn:*****<br> *****o.com.cn*****<br> *****.com.cn:d*****<br> *****.com.cn:d*****<br> *****.com.cn:*****<br> *****o.com.cn*****<br> *****.com.cn:*****<br> *****com.cn:h*****<br> *****o.com.cn:*****<br> *****.com.cn:h*****<br> *****com.cn:*****<br> *****o.com.c*****<br> *****vo.com.c*****<br> *****o.com.c*****<br> *****.com.cn*****<br> *****o.com.c*****<br> *****o.com.c*****<br> *****o.com.cn*****<br> *****o.com.c*****<br> *****vo.com.c*****<br> *****.com.cn:*****<br> *****.com.cn*****<br> *****.com.cn*****<br> *****.com.cn:*****<br> *****com.cn:*****<br> *****ivo.com.*****<br> *****com.cn:*****<br> *****.com.cn:*****<br> *****vo.com.c*****<br> *****vo.com.c*****<br> *****om.cn:v*****<br> *****om.cn:*****<br> *****vo.com.c*****<br> *****com.cn:*****<br> *****o.com.c*****<br> *****com.cn:*****<br> *****o.com.cn*****<br> *****o.com.c*****<br> *****vo.com.c*****<br> *****o.com.cn*****<br> *****vo.com.c*****<br> *****vo.com.c*****<br> *****o.com.cn*****<br> *****ivo.com.*****<br> *****.com.cn:*****<br> *****o.com.cn*****<br> *****o.com.cn*****<br> *****om.cn:*****<br> *****.com.cn*****<br></mask> |
.......还有很多人的也有相似问题,测试了的密码类型就这几种,换几种会有更多,全员改密码吧
联通第三方账户登录:
合作企业登录:这系统一看就有注入点
还有其他的一些系统http://usrsys.inner.bbk.com/login.jsphttp://theme.inner.bbk.com:10080/login.jsphttp://smsbook.bbk.com:8080/login.jsphttp://sysupgrade.bbk.com:7080/login.jsphttp://zs.vivo.com.cn/admin/login.php......本来想vpn撕进内网的,邮件里还真没找到,但是用那几个领导邮箱发钓鱼邮件,应该还是很好搞定的不影响你们正常业务了...点到为止吧
奔跑吧,兄弟!有节操的白帽子....
危害等级:高
漏洞Rank:12
确认时间:2015-06-0713:16
感谢关注
暂无
你是要当带头大哥的节奏啊··
要逆天
各厂商已哭瞎!
我的洞⋯⋯
防不胜防
2分
@盛大在线 10分+ 信么。
@Q1NG 各厂商已哭瞎!
厂商好像没弄明白如何确认漏洞吖
还真有这厂商
@管管侠,@猪猪侠喊你回家吃饭!
名字好长啊
这个强大
别搞魅族啊,我的手机就是魅族。
论标题长度的重要性!
@F4K3R 论乌添加云宽版的重要性
@vivo智能手机 厂商看完不确认、不处理,再过两天就忽略了公开了
大爱vivo,快确认吧,不想成为罪人
名字缩拼怎么生成的呀?
@vivo智能手机 快认领下洞啊啊
@管管侠 腾讯邮箱怎么爆破啊?︶︿︶
@管管侠 腾讯邮箱怎么爆破啊?︶︿︶
@DloveJ 看社区
原文连接
的情况下转载,若非则不得使用我方内容。