神刀安全网

漏洞标题: 某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

漏洞详情

披露状态:

2016-05-12: 细节已通知厂商并且等待厂商处理中
2016-05-17: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

Padding Oracle Vulnerability漏洞

详细说明:

系统地址:http://bisbj.unibankmedia.com/login.aspx

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

安全性要求挺高,需要USBKey才能登录

但是

code 区域
http://bisbj.unibankmedia.com/WebResource.axd?d=WCX_nB4YLXQ_q3tyr6GjWMG6nOw2fLPWD_z9RtbqqpQ1&t=633750802290014532

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

漏洞证明:

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

http://bisbj.unibankmedia.com/ScriptResource.axd?d=iVQlt5o3Ai_H7tAPRiZ4f_LSC4nhMgY-89r9cABp1IkAAAAAAAAAAAAAAAAAAAAA0

得到配置

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

看操作手册上写着,该系统应该是作用于银行的

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

配置里泄漏了相关的证书,内网ftpuser、数据库连接等信息

漏洞标题:  某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

修复方案:

补丁

版权声明:转载请注明来源 路人甲@乌云

转载本站任何文章请注明:转载至神刀安全网,谢谢神刀安全网 » 漏洞标题: 某银行远程信息终端中央控制平台Padding Oracle Vulnerability漏洞

分享到:更多 ()

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址