挖洞经验 | 用Shodan发现IBM泄露日志信息并接管其第三方应用服务

访客3年前黑客资讯1245

本文中,作者通过利用Shodan以语法 Org:'ibm' tomcat 进行搜索,发现了IBM某个在线服务x.x.x.x中包含了大量敏感日志文件信息,通过这些日志信息,作者又发现了多个IBM在用的第三方服务登录凭据,进一步的漏洞利用可对这些应用服务实现完全的控制管理。

漏洞发现过程

如上,我用Shodan语法 Org:'ibm' tomcat 进行搜索,发现x.x.x.x中包含了大量IBM日志数据,其中涉及IBM公司大量雇员的Token口令和电子邮箱。

经检查,我发现其中的大量Token口令已经过期,但出于隐私和数据泄露考虑,这不应该曝露在网,于是我马上通过HackerOne进行了上报。但之后,他们的回复如下:

IBM方面需要切实的漏洞危害证明才能接收该上报漏洞问题,于是,我仔细查看了上述曝露在网的日志信息,对他们进行了收集整理,尝试从中发现深层次的隐患。

隐患发现

通过日志分析,我发现其中存在一个管理员才可以访问的URL路径,我点击它后会跳出提示“There is a missing token”,接着,我把该请求拿到了Burp中进行了测试。我在Burp请求内容中添加了一个名为“token”的字段内容,并给它赋了个随机值。请求发出后,响应回来的消息为“The token is invalid or expired”。很好,基于此,我就能判断这些日志数据中的“token”是否有效了。

凑巧的是,不负有心人,经过反复的发包测试,最终我发现了其中一个“token”仍然处于有效期,利用该“token”我可以轻而易举地获取到该雇员的相关信息:

之后,我又在日志数据中发现了大量IBM在用的AWS 和 Azure服务相关密钥信息:

就此打住吧。漏洞上报后,IBM方面也只好乖乖接收了。

在之后的分析中,我还发现IBM在用的敏捷开发服务Services DevOps Commander URL路径,经简单的口令猜测,发现其竟然是弱口令(admin/pass),之后,登录后即可控制其开发项目了:

在该项目管理系统中,我通过查看设置功能,还发现了如gitlab和jenkins等IBM在用的第三方服务登录凭据:

真的让我吃惊。

漏洞上报和处理进程

2020.7.21 漏洞上报
2020.7.22 漏洞分类
2020.12.8 漏洞修复

参考来源:medium,编译整理:clouds,转载请注明来自Freebuf.com

相关文章

大连休闲哪里男士spa会所好?大连休闲养生会所

◆有关会所美文美句文化艺术: 大连市休闲哪儿男士spa会所好?大连市休闲健康养生会所,日常生活的重任一直精神世界摧残着大家,如今绝大多数的人都拥有失眠的症状,不论是由于家中還是工作,个人spa会所,高...

房产知识:还款后如何取房产证

相信现在有很多的朋友们对于还款后如何取房产证都想要了解吧,那么今天小编就来给大家针对还款后如何取房产证进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 房贷偿还完毕之后,领回商品房产权证有三种情...

黑客之眼app有用吗(手机护眼app有用吗)

黑客之眼app有用吗(手机护眼app有用吗)

本文导读目录: 1、黑眼圈app好用吗? 2、《黑客之眼》最新txt全集下载 3、仅仅一个App控制全球18万个网络摄像头!是什么撑起了这个非法利益链? 4、蓝光是什么? 网上说的黑客防蓝...

stop是什么意思(“stop”是停止,“cold”是冷)

  英语英语英文,学点英语真开心。不清楚朋友们是否有遇到那么一种状况:   班里大伙儿都是在搞小动作嗡嗡叫,突然间不清楚是否心电感应或者心有灵犀相悖,全体同学突然间不吭声,清静得一塌糊涂。随后大伙儿张...

美国再现"杀人大黄蜂天谕玉虚"入侵事件 官方紧急寻找蜂

  海外网10月5日电 美国华盛顿州的农业官员表示,由于担心亚洲大黄蜂(也称为“杀人大黄蜂”,murder hornets),可能杀死对授粉至关重要的蜜蜂,当局正试图寻找并摧毁一窝亚洲大黄蜂。华盛顿州...

成贵高铁正式开通怎么回事?成贵高铁途经哪些地方正式开通有什么意

成贵高铁宜宾至贵阳段于12月16日开通运营,标志着成贵高铁全线通车,成都与贵阳两个省会城市最快2小时58分可达。 今日清晨6:58分,成贵高铁首班车从成都东站发车,经彭山北站、乐山站、宜宾西站、长宁...