频道栏目
首页 > 安全 > 网络安全 > 正文

纯谷歌社工到世界小姐中国赛区冠军手机号

2014-10-26 10:57:00         来源:Siro  
收藏   我要投稿

通过谷歌进行的一次随机社工。

前几天看到新闻推送:世界小姐中国赛区 北林大学 杜暘 冠军


随手找到了北林大学,取得域名为 bjfu.edu.cn



谷歌 site:bjfu.edu.cn 杜暘

得到 [XLS]北京林业大学学生评价状态表 - 自然保护区学院

获取学号为1003***1

以上为漏点1,robots配置不当导致文件被搜索引擎收录。
 

Screenshot_2014-09-08-22-24-10.png





到 http://202.204.115.67/xueshengxinxichaxun/search.htm学生信息查询,确认是她本人,新闻上说10年入学园林专业。

同时只需要脚本跑学号即可遍历全校人员名册。

以上为漏点2,无任何权限及次数或验证码限制。
 

Screenshot_2014-09-08-22-26-36.png





通过谷歌site:bjfu.edu.cn 密码

得到数字北林http://info.bjfu.edu.cn的初始密码为身份证前六位或八位,脚本跑了一遍发现返回大小都一样,不是她改过密码就是我没办法判断返回正确。放弃之。

以上为漏点3,数字北林系统无次数或验证码限制。
 

Screenshot_2014-09-08-22-29-07.png





正当放弃时,谷歌到了校医院的体检系统,同时说初始密码为生日八位数字,有查询结果功能。
 

Screenshot_2014-09-08-22-30-58.png





新闻和其他网站报道出1992年5月18日,尝试后登陆成功,达到目标,体检单除所有情况外还包括胸围身高体重和手机号,得到手机号为15811***2。

以上为漏点4,网页文章直接提示初始密码,首次登录无强制修改导致大部份用户认为初始密码是安全的。
 

Screenshot_2014-09-08-22-34-45.png







为了确认呢,打开支付宝,付款,输入手机号,姓名出现*暘。





还有微信直接输手机号,出现了名为杜暘的用户,加之未果。



同时新浪微博手机注册中该号码已被注册,证明确实存在。



就此不敢再深入了,怕太过火打扰到她。



中秋佳节尝试拨打手机,告诉我已短信来电提醒,好吧我用的虚拟号码你回过去也不会是我接到,在此祝各位白帽子中秋快乐:)

漏洞证明:

 

Screenshot_2014-09-08-22-34-45.png

 

修复方案:

1,谷歌的信息不可能一下就删除,到文件可以。

2,所有的初始密码在第一次登录后应强制修改。

3,所有登录查询都应有次数限制或验证码限制。

上一篇:苹果iOS设备的六大安全风险
下一篇:一次不太深入的漫游乐视内网的过程
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站