六福珠宝电视广告管理后台默认口令漏洞复现

Wayyt  7小时前

六福珠宝电视广告管理后台默认口令漏洞复现

0x00 漏洞概述

六福珠宝电视广告管理系统是一套面向门店终端的电视广告内容管理平台,其 Web 管理后台基于 ASP 技术栈构建,负责广告素材的编排与下发。该系统的管理后台存在默认口令问题:管理员账号 admin 出厂即为弱口令 123456,且后台登录校验脚本未强制要求修改该默认凭据。攻击者无需任何前置条件,仅凭这对公开的默认账密即可通过登录校验接口直接进入管理后台。

漏洞的核心危害在于:进入后台后,攻击者可以修改广告显示信息、管理视频、新闻、金价、门店 Wi-Fi 密码等展示内容,并更改界面设置,可能导致系统被控制、门店端展示数据被篡改,进而造成用户损失。由于认证环节形同虚设,该漏洞可视为完全未授权的后台接管。

0x01 影响范围

依据可核实的指纹特征,受影响资产为页面标题包含 LUFOOK 的六福电视广告管理系统 Web 后台,采用 ASP 技术栈(登录校验脚本为 .asp 文件)。该漏洞无对应的 CVE/CNVD 公开编号,厂商亦未发布公开受影响版本说明,具体受影响版本范围无法核实,本篇不作推断。凡部署该系统且未修改默认口令的实例,均默认处于风险之中。

0x02 漏洞分析

该后台的登录流程由 /admin/check.asp 脚本承担。从登录表单的提交行为看,登录按钮为一个图片型提交控件(imageField),浏览器提交时会附带点击坐标 imageField.ximageField.y 两个参数,登录账密则以 URL 查询参数 adminnameadminpwd 明文传递。

问题在于 check.asp 未能拦截 admin/123456 这对出厂默认凭据,部署后该凭据未被强制修改。更关键的是,登录成功与否可以通过响应内容直接区分:认证通过时,服务端返回的跳转逻辑中会出现指向 comCheck.asp 的跳转标记(URL=comCheck.asp);认证失败则不具备该特征。这一可区分的响应使得登录校验接口天然适合自动化验证默认口令是否仍然有效。

由于账密经由 GET 请求的查询参数传递,若后台未配备验证码或登录锁定机制,攻击者可以低成本地重复尝试。

0x03 利用链与请求包

利用链只有一步:向登录校验脚本提交默认账密,通过响应特征确认登录成功。验证请求如下(目标以示意地址 192.0.2.10 代替;验证记录未指定任何自定义请求头,故请求仅含目标行):

GET /admin/check.asp?adminname=admin&adminpwd=123456&imageField.x=1&imageField.y=1 HTTP/1.1

参数含义:

  • adminname=admin:登录用户名,取默认值 admin
  • adminpwd=123456:登录密码,取默认弱口令 123456
  • imageField.x=1&imageField.y=1:图片提交控件的点击坐标,用于模拟浏览器表单提交行为。

判定标准:若返回 HTTP 状态码 200,且响应体中出现 URL=comCheck.asp 跳转标记,即表明默认口令仍然有效、攻击者已具备后台登录态。此后攻击者可以携带会话凭据访问后台各功能页面,修改广告展示信息、新闻与金价等门店端内容。

需要说明的是,上述请求形态与判定特征均依据漏洞验证记录整理,本篇未对真实站点发起实测;实际复现应在获得书面授权的测试环境中进行。

0x04 检测与修复建议

检测建议:

1. 排查网络边界与公网暴露面中标题含 LUFOOK 的 ASP 后台资产,确认是否存在未收敛的暴露;

2. 对存量实例使用默认口令 admin/123456 做一次授权核查,观察 /admin/check.asp 的响应中是否出现 URL=comCheck.asp 特征;

3. 审计后台访问日志,关注以 GET 参数形式携带 adminpwd 的异常登录请求。

修复建议:

1. 立即修改默认管理员密码,新密码应包含大小写字母、数字和特殊字符,长度不小于 12 位;

2. 禁止将管理界面暴露到公网,通过防火墙或访问控制策略限制来源;

3. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限;

4. 启用操作日志审计,记录所有管理操作和 API 调用,并定期检查账户异常行为。

0x05 参考资料

经公开渠道检索,未发现针对该系统的技术分析、厂商通告或漏洞详情,全网无细节,本篇仅依据漏洞验证记录整理成文。

最新评论

昵称
邮箱
提交评论