[大型互联网系列之二]人人网某站点泄露大量员工信息,包括员工电话以及业务信息

编号24074
Urlhttp://www.wooyun.org/bug.php?action=view&id=24074
漏洞状态厂商已经确认
漏洞标题[大型互联网系列之二]人人网某站点泄露大量员工信息,包括员工电话以及业务信息
漏洞类型敏感信息泄露
厂商人人网
白帽子梧桐雨
提交日期2013-05-20 11:31:00
公开日期2013-07-04 11:32:00
修复时间(not set)
确认时间2013-05-20 00:00:00
Confirm Spend0
漏洞标签内部敏感信息泄漏 信息泄漏 员工信息 社会工程
关注数0
收藏数0
白帽评级
白帽自评rank5
厂商评级
厂商评rank5
漏洞简介
第二出来了-_-# 可能会有第三么?
漏洞细节

问题出在:http://220.181.181.200
嗯,确认是人人网的web。
然后访问
http://220.181.181.200///contact
有170多条员工信息,邮箱+电话号码(可被人社工)

1.jpg


截止到170

24.jpg


除此之外,还有些业务信息:

23.jpg

POC

有170多条员工信息,邮箱+电话号码(可被人社工)

1.jpg


截止到170

24.jpg


通过这些号码极有可能被人社工渗透进去的。因此还是需要注意一下。

修复方案

关闭外网访问?厂商应该有更好的解决办法的!

状态信息 2013-05-20: 细节已通知厂商并且等待厂商处理中
2013-05-20: 厂商已经确认,细节仅向厂商公开
2013-05-30: 细节向核心白帽子及相关领域专家公开
2013-06-09: 细节向普通白帽子公开
2013-06-19: 细节向实习白帽子公开
2013-07-04: 细节向公众公开
厂商回复thx
回应信息危害等级:中漏洞Rank:5 确认时间:2013-05-20 12:05
Showing 1-5 of 5 items.
评论内容评论人点赞数评论时间

@梧桐雨 剑心跳槽去人人网了 ←_←

伟哥02014-05-20 15:31:00

@Passer_by :)其实也不是,我感觉危害也就是这么多,人人网给分也挺真诚的。

梧桐雨02013-05-27 09:43:00

人人网果然是系列里面最小气的,拿rank当玩具使

Passer_by02013-05-27 09:39:00

。。5月最撸力洞主么。。

px162402013-05-26 19:09:00

沙发

熊猫02013-05-20 12:47:00