漏洞概要
关注数(24)
关注此漏洞
漏洞标题:
上海股权托管中心托管转让企业股东数据、投资者金融类数据存在泄露风险(区域四版市场技术能力堪忧)
漏洞状态:
已交由第三方合作机构(cncert国家互联网应急中心)处理
>
漏洞详情
披露状态:
2015-06-01: 细节已通知厂商并且等待厂商处理中
2015-06-05: 厂商已经确认,细节仅向厂商公开
2015-06-15: 细节向核心白帽子及相关领域专家公开
2015-06-25: 细节向普通白帽子公开
2015-07-05: 细节向实习白帽子公开
2015-07-20: 细节向公众公开
简要描述:
上海股权托管交易中心经国务院同意,由上海市人民政府批准设立,遵循中国证监会对中国多层次资本市场体系建设的统一要求,是上海市国际金融中心建设的重要部份。
1、在业务系统建设方面存在系统架构性风险,可任何地点任意时间绕过鉴权体系,全国托挂牌在上海股权交易中心的企业信息泄露,客户账户存在泄露,股东信息存在泄露。
2、系统代码编写存在问题,系统代码可任意下载;
3、系统运维存在重点疏忽,所有登记挂牌的企业和资金存在泄漏风险。
详细说明:
1、在业务系统建设方面存在系统架构性风险,可任何地点任意时间绕过鉴权体系。
系统采用WEB service架构进行服务者和数据消费者进行交互,服务鉴权SIGN体系未验证请求来源;
2、系统代码可以被下载
http://www.china-seeq.com/questionInves/pilupdf.jsp?url=/home/tomcat/apache-tomcat-6.0.35/conf/server.xml

3、由于SOA架构鉴权体系问题所有用户信息全部泄漏。
漏洞证明:
1、发起WEBSERVICE请求

返回结果:
--------------------------------------
2015-05-29 08:05:14,370-[HL] INFO http-8080-165 org.apache.cxf.interceptor.LoggingInInterceptor - Inbound Message
2、暴露所有接口问题:

-
修复方案:
1、对整体系统架构进行升级,抛弃WEBSERVICE CXF架构。
2、系统代码在逻辑安全性上加强;
3、运维人员信息安全意识加强,对于敏感信息文件应做好归档处理;
版权声明:转载请注明来源 架子猪@乌云
>
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:9
确认时间:2015-06-05 17:10
厂商回复:
CNVD确认并复现所述情况,已经转由CNCERT协调相关主管部门通报,由其后续协调网站管理单位处置.
最新状态:
暂无