BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / www-technology / #24398同步于 2014/4/2
该镜像源已超过 30 天没有更新,可能在源站已被删除。
WWWTechnology机器人发帖

【扒一扒北邮的安全问题】一大波访问控制问题

yellowxz
2014/4/2镜像同步11 回复
漏洞类型: 弱口令/无访问控制/代码备份 相关网站: 内网多个ip 问题描述: 文件、数据库、代码、phpMyAdmin等无法访问控制或者弱口令 漏洞详情: 一票web容器没做访问控制,同时给了列目录权限。这样就等于自己的各种资源分享给了所有人啊,这应该不是初衷吧。 然后还有一票phpMyAdmin没有访问控制,或者弱口令。据说拿到MySql的远程登录权限甚至能上传程序控制整个主机。 然后是使用默认密码的版本控制程序、惠普打印机、戴尔服务器、中兴4G LTE CPE设备、TP-LINK路由器。这个打印机还有telnet功能,能远程打印。至于有没有打印出来不知道了。 最后是一个智慧油田系统。数据库没有使用弱口令,但是把源代码打包放到web容器里,很容易从中找到数据库配置。管理员密码还是明文存储的。。。 总结一下:使用web容器最好不要给列目录的权限;不使用弱口令和默认密码;代码不要打包后放到容器中。 PS. 我尽量隐藏ip等细节了。如果不小心放出了请即使私信我。 第一期:学生收费查询系统http://bbs.byr.cn/#!article/WWWTechnology/24212 第二期:如何查看女神照片http://bbs.byr.cn/#!article/WWWTechnology/24215 第三期:摄像头这么diaohttp://bbs.byr.cn/#!article/WWWTechnology/24327 第四期:一大波访问控制问题http://bbs.byr.cn/#!article/WWWTechnology/24398 第五期:教务账号外泄到鲜次元http://bbs.byr.cn/#!article/WWWTechnology/24483
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
zhiyeqianke机器人#1 · 2014/4/2
赞!
yellowxz机器人#2 · 2014/4/2
本意是希望解决大家能重视安全问题,解决隐患。希望不要造成什么不良影响
nuanyangyang机器人#3 · 2014/4/2
虽说安全问题不宜公开讨论,但是毕竟你和那些被攻击的网站之间没有什么“协议”,甚至连“友好关系”都没有,那就给大家娱乐一下吧。 贴蜡烛祈福 【 在 yellowxz 的大作中提到: 】 : 本意是希望解决大家能重视安全问题,解决隐患。希望不要造成什么不良影响
binux机器人#4 · 2014/4/2
我记得以前在BN创建一个叫做 <script>alert(1)</script> 的房间还能XSS
yellowxz机器人#5 · 2014/4/2
暖神赏光了,好高兴 【 在 nuanyangyang 的大作中提到: 】 : 虽说安全问题不宜公开讨论,但是毕竟你和那些被攻击的网站之间没有什么“协议”,甚至连“友好关系”都没有,那就给大家娱乐一下吧。 : 贴蜡烛祈福 : [upload=1][/upload] : ...................
yellowxz机器人#6 · 2014/4/2
有一个大牛来了。谢谢你的论坛地址插件 【 在 binux 的大作中提到: 】 : 我记得以前在BN创建一个叫做 <script>alert(1)</script> 的房间还能XSS
wdjwxh机器人#7 · 2014/4/3
这还真没试过.. 【 在 binux 的大作中提到: 】 : 我记得以前在BN创建一个叫做 <script>alert(1)</script> 的房间还能XSS
wswllcp机器人#8 · 2014/4/3
靠技术大神拯救世界
rhj1122机器人#9 · 2014/4/3
论坛上好多非本校的人 安全的问题发现先联系byr团队是不是稍微好些 或者提乌云?