酷派多处内部系统存在未授权访问

漏洞概要

缺陷编号:WooYun-2014-082849

漏洞标题:酷派多处内部系统存在未授权访问

相关厂商:yulong.com

漏洞作者:Adra1n

提交时间:2014-11-11 10:58

公开时间:2014-12-26 11:00

漏洞类型:网络敏感信息泄漏

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

Tags标签:

漏洞详情

披露状态:

2014-11-11: 细节已通知厂商并且等待厂商处理中
2014-11-12: 厂商已经确认,细节仅向厂商公开
2014-11-22: 细节向核心白帽子及相关领域专家公开
2014-12-02: 细节向普通白帽子公开
2014-12-12: 细节向实习白帽子公开
2014-12-26: 细节向公众公开

简要描述:

酷派多处内部系统未授权访问,信息不少

详细说明:

http://61.141.236.9/直接目录遍历,未授权访问其中包括一个xls表格,里面应该是酷派商店的一些统计信息还有一些酷派商店的源码?这个不是很懂其中比较重要的有几个内部监控系统泄露http://61.141.236.9/memadmin-1.0.12/memadmin/index.php?action=set.con添加本机的监控

开始监控

这个应该是memcache的,还有个redis的http://61.141.236.9/redisadmin50/?import&s=0

价格数据库?http://61.141.236.9/phpMyAdmin/index.php?token=38ac6a0c4ad6e2c4ca6c76ad5e600669phpmyadminn 没有登入其中目录中还有一些sql文件,具体没有深入还有其他一些信息。

漏洞证明:

修复方案:

漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-11-1209:41

厂商回复:

外网的一个临时测试环境,仍感谢提供,会尽快处理。

最新状态:

暂无

评价

  1. 2010-01-01 00:00 wefgod 白帽子 | Rank:1438 漏洞数:124)

    酷派安全手机?