搜索发现已经有人提出来了,不过没有把问题扩大化,影响还是相当大的,希望重视一下
继上次在石家庄没有完成的测试之后,回到家里想了想,貌似北京西站那边也有air-station的WiFi热点,所以很期待路过北京西站的测试。如愿以偿,正好到北京办点事情,然后就早点去北京西站,找个没人的地方,开始了测试。
一、设计缺陷,导致任意号码登录(小漏洞)
连上无线网之后,浏览器打开默认的界面,随便瞎填写一些内容就行。,之后抓取响应包,修改响应包放行就好了。
二、命令执行(很老的漏洞了。。。)
1. 跟上次一样,S16,很轻松就可以拿了shell,网站目录树如下
另外发现,从主页的链接站到应用的地址,发现可以直接替换之
2. 数据配置
数据库配置信息
十个登录账户,总共四个较大的火车站点
邮箱配置
短信配置信息
3. 对admin.zousifun.com的测试
配置数据库信息
经过测试,发现可以直接在后台替换应用程序
4. 最后提一下
找到这个网址
猜测密码023,真是这样。大牛已经来过了,为什么没有提交呢。。。另外发现其他的几个站点也有大马小马,各种,估计早被轮过了