效率源数据恢复论坛

 找回密码
 免费注册

QQ登录

用新浪微博登录

快捷导航
查看: 1806|回复: 2
打印 上一主题 下一主题

[行业交流] 【案例】某省会社保局网站存在严重安全漏洞

[复制链接]

4

主题

5

帖子

20

积分

新手上路

Rank: 1

积分
20
跳转到指定楼层
楼主
发表于 2015-4-23 09:21:13 | 只看该作者 |只看大图 回帖奖励 |倒序浏览 |阅读模式
效率源数据恢复论坛今天就翻翻旧闻,给各位详细爆料一下2014年某省会社保局网站的大漏洞,漏洞来自乌云,有图有真相。
PS:据新京报消息,截至昨日下午3时许,多省市社保系统已对漏洞进行修复,根据该平台再次排查的数据显示,40%的漏洞已经修复。

昨日(22日),《经济参考报》刊文引爆社保系统存在漏洞,报道称,目前围绕社保系统、户籍查询系统、疾控中心、医院等大量曝出高危漏洞的省市已经超过30个,仅社保类信息安全漏洞统计就达到5279.4万条,涉及人员数量达数千万,其中包括个人身份证、社保参保信息、财务、薪酬、房屋等敏感信息。


报道还列举称,沧州市社保局某系统存在漏洞,270万医疗、养老、社保参保人员敏感信息疑遭泄露;陕西省人力资源和社会保障厅社保系统漏洞可能泄露全省至少213万农村参与社保人员的信息,黑客可利用漏洞随意修改社保待遇,停发社保金;浙江省永康市社保网上办事大厅存在漏洞,上万单位企业信息或遭泄露,其中包括上百万员工社保信息;江苏省省级机关住房资金管理中心系统出现漏洞,可能导致江苏省2510个单位10万公务员的姓名、身份证、社保信息遭泄漏。


不过,这次漏洞事件对于社保系统来说不是头一次了,而只是被关注最多的一次。效率源数据恢复论坛今天就翻翻旧闻,给各位详细爆料一下2014年某省会社保局网站的大漏洞,漏洞来自乌云,有图有真相。


(PS:原内容已被和谐,此番属案例重发。)


披露状态:

2014-07-31:        细节已通知厂商并且等待厂商处理中

2014-08-05:        厂商已经确认,细节仅向厂商公开

2014-08-15:        细节向核心白帽子及相关领域专家公开

2014-08-25:        细节向普通白帽子公开

2014-09-04:        细节向实习白帽子公开

2014-09-14:        细节向公众公开


简要描述:

查询个人社保信息无需认证,只要输入身份证号或个人编号即可

详细说明:

个人编号为8位,从10000000枚举到99999999,可获得社保局里登记的所有个人关键信息,其中包括身份证号、联系电话、从业单位名称、通讯地址、社保卡卡号、养老手册编号等。


由于个人编号为8位数,可以用bp枚举从10000000到99999999(共计9千万)的所有人的信息
从上图可以看出,length=252的个人编号不存在,length>252的个人编号都存在。9000万个号,即便只有20%是真实存在的,也有1800万人的个人信息泄漏,我偷个懒,枚举到前2000个号就停止了。谁有兴趣可以继续啊:-)



修复方案:

加认证信息,如口令等,不提交就不允许查。


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:13

确认时间:2014-08-05 08:58


厂商回复:

CNVD确认并复现所述情况,已经转由CNCERT下发给湖南分中心处置。按信息泄露风险评分,rank 13

最新状态:暂无



分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享
回复

使用道具 举报

6

主题

10

帖子

34

积分

新手上路

Rank: 1

积分
34
沙发
发表于 2015-4-23 11:41:27 | 只看该作者
千万社保用户信息或泄露背后的原因——80%以上的问题都是由于SQL注入引起的,还有“后门程序侵占”和“软件编程不严谨”的原因。


回复 支持 反对

使用道具 举报

64

主题

105

帖子

425

积分

超级版主

Rank: 8Rank: 8

积分
425
板凳
发表于 2015-4-30 10:50:15 | 只看该作者
社保都这么多漏洞。。。。。

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

关闭

站长推荐上一条 /3 下一条

Copyright(C)2015-2016 四川效率源信息安全技术股份有限公司 版权所有|蜀ICP备09015844号|效率源数据恢复论坛  

GMT+8, 2024-11-24 06:01 , Processed in 0.197450 second(s), 26 queries .

Powered by Discuz! X3.2

© 2001-2014 技术支持: Weixiaoduo.com

快速回复 返回顶部 返回列表