漏洞概要 关注数(24) 关注此漏洞
>
漏洞详情
披露状态:
2015-01-14: 细节已通知厂商并且等待厂商处理中
2015-01-19: 厂商已经确认,细节仅向厂商公开
2015-01-22: 细节向第三方安全合作伙伴开放
2015-03-15: 细节向核心白帽子及相关领域专家公开
2015-03-25: 细节向普通白帽子公开
2015-04-04: 细节向实习白帽子公开
2015-04-14: 细节向公众公开
简要描述:
某微信公众帐号管理系统(微网站)存在后门目测受影响300多个站点
详细说明:
之前朋友在某宝买过一套微信公众帐号管理平台加盟版,帮他配置过站点,机器上还保存过一份程序,程序结构分为php + java(ssh)客户使用部分是php开发的,后台客户管理以及资金管理是java ssh开发的
今天本想测下有没有注入漏洞,结果发现了一个程序中留存的后门或程序本身的漏洞,因为手中没有程序没会分析是漏洞还是后门,分析是有意留后门。
http://manage.qyt8.com:8080/WeixinManager
用户名:admin')
密码:asdkjflkj 随便输入 可直接登陆
搜索关键字 8080:/WeixinManager
结果:321个站点在用这套系统 都存在这个问题
http://www.sqcslm.cn:8080/WeixinManager/index.jsp
http://admin.taoxl.com:8080/WeixinManage
http://admin.yuekemeng.com:8080/WeixinManager/
http://admin.yuekemeng.com:8080/WeixinManager/login/Login.action
http://admin.weisanyun.cn:8080/WeixinManager/index.jsp
http://admin.cd8090tg.com:8080/WeixinManager/
http://admin.hswmob.com:8080/WeixinManager/
http://wzgl.dqccc.com:8080/WeixinManager/
http://admin.5-eh.com:8080/WeixinManager
http://weixin.pangod.com:8080/WeixinManager/
http://sysmng.daoapp.net:8080/WeixinManager
http://www.feelec.net:8080/WeixinManager/index.jsp
http://wx.0355114.com:8080/WeixinManager/
http://admin.sokej.com:8080/WeixinManager
http://admin.kk8.cn:8080/WeixinManager/cssm1017/index.jsp
http://admin.ebinfo.com:8080/WeixinManager/wlt/index.jsp
http://w.jiaomomo.com:8080/WeixinManager
http://weigl.quanmin.net:8080/WeixinManager/qmyx0928/index.jsp
http://admin.xl365.net:8080/WeixinManager/
http://admin.weiqiying.com:8080/WeixinManager/wqy0605/
http://wechatbs.hooyeah.cn:8080/WeixinManager
http://www.weixincity.com.cn:8080/WeixinManager/ 相同一个系统不存在这个问题
http://admin.w.daomenkou.cn:8080/WeixinManager/
http://uxue86.cc:8080/WeixinManager/
http://admin.gxyidai.com:8080/WeixinManager/
http://www.weisanyun.cn:8080/WeixinManager/
http://weixin.zrsm.com:8080/WeixinManager/
http://admin.itdongguan.com:8080/WeixinManager/wgy0419
http://admin.w.daomenkou.cn:8080/WeixinManager
http://guanli.0791.com:8080/WeixinManager
http://weie128.app258.com:8080/WeixinManager/
http://weie128.app258.com:8080/WeixinManager/wesd0510/
http://wsy.app258.com:8080/WeixinManager/wsy0324/
http://admin.sytcn.com:8080/WeixinManager/syt0313/index.jsp
http://admin.tzwzs.com:8080/WeixinManager/
http://admin.mayinest.com:8080/WeixinManager/mynext1219/index.jsp
http://admin.weixinhulian.cn:8080/WeixinManager/whl0108/
http://admin.99hog.com:8080/WeixinManager/wfm0218
http://admin.weixyo.com:8080/WeixinManager
漏洞证明:
修复方案:
修改渠道管理系统
版权声明:转载请注明来源 林枫@乌云
>
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2015-01-19 08:32
厂商回复:
暂未能确认厂商或建立厂商的联系渠道,待认领。
最新状态:
暂无













