频道栏目
首页 > 资讯 > 网络安全 > 正文

中粮我买网某设备缺陷导致密码破解进入内网(可内网未漫游)

14-10-26        来源:[db:作者]  
收藏   我要投稿

中粮我买网某系统弱口令,描述这样写也是情非得已,太清楚,大家都明白是哪里的问题,可内网,未漫游。

CVE-2012-4960


h3c snmp获取管理员登录密码

http://drops.wooyun.org/tips/409

我买网H3C的设备地址:

http://118.144.75.80:8081/web/index?language=cn

测试结果:

snmpwalk -c public -v 1 118.144.75.80 1.3.6.1.4.1.25506.2.12.1.1.1


 

6.jpg



破解其中密码:
 

7.jpg



Web登录失败,但是这款设备是支持VPN的,尝试VPN帐号登录成功。

使用获取的帐号和密码,配置本机VPN登录

 

3.jpg



登入成功,查看对应的IP地址
 

8.jpg



大概扫了一下,验证一下风险,未深入。
 

20.jpg


 

修复方案:

联系厂商。

VPN接入的用户,他们能够访问的网络范围不知能否做一个限定。

相关TAG标签
上一篇:深信服内网可被漫游(突破远程应用沙盒)
下一篇:酷派某客户端xss盲打后台管理员cookie入后台
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站