Smartadmin 简致微信管理系统默认口令漏洞复现
Smartadmin 简致微信管理系统默认口令漏洞复现
0x00 漏洞概述
Smartadmin 简致微信管理系统是一套面向微信生态运营场景的管理系统,官方站点为 smartadmin.vip。该系统在交付时预置了默认管理账号,账号与口令均为 smartwx。部署后若管理员未按安全要求修改初始口令,远程攻击者无需任何认证即可使用该默认凭据登录管理后台,进而获得系统访问权限,属于典型的默认口令类安全风险,CVSS 评分 5.1,公开渠道暂无对应的 CVE/CNVD 编号。
官方介绍称,该系统设置了连续登录失败 5 次锁定账户 30 分钟、口令复杂度至少三种字符且最小 8 位等安全策略。这些策略对暴力破解有一定抑制作用,但默认口令一旦未在交付后被修改,上述防护在初始状态下即告失效,攻击者无需破解即可直接登入。
0x01 影响版本
官方未披露具体受影响版本,版本边界无法核实。该系统可通过页面特征识别:凡页面源码中引用 ../js/smartAui.js 脚本的部署实例,即可判定为该系统。此类实例中未修改初始口令的,均受该问题影响。
0x02 漏洞利用
系统的登录功能由 /user/login 接口提供,接受表单格式提交的凭据,处理后返回 JSON 结构。漏洞根源在于出厂预置账号 smartwx 的初始口令同样为 smartwx,且系统未强制首次登录修改口令,也未在交付文档之外提供额外的入口防护(依据可用利用流程仅包含一次登录请求推断)。
完整的利用过程只有一个请求:攻击者识别出目标系统后,直接向登录接口提交默认凭据。整个利用链可以概括为「指纹识别 → 默认凭据登录 → 响应判定」三个环节,不涉及任何注入、文件上传等复杂利用技术。由于登录接口接受 xm lHttpRequest 形式的异步请求,整个过程无需浏览器交互,利用门槛极低——攻击者无需口令爆破工具与字典,知晓出厂默认凭据即可完成利用,也非常适合自动化批量验证。
0x03 复现步骤
第一步,识别目标。访问目标站点页面并查看源码,若存在如下引用即可判定为该系统:
<sc ript src="../js/smartAui.js"></sc ript>第二步,使用默认凭据登录。向目标发送如下请求(Host 以占位域名示意):
POST /user/login HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: xm lHttpRequest
account=smartwx&password=smartwx请求无需携带任何 Cookie 或令牌,即可直接提交。
第三步,依据响应判定利用是否成功,判定标准见 0x04。
0x04 判定
若响应 HTTP 状态码为 200,且响应体中同时包含 success 与 true 字样,即表明系统接受了默认凭据 smartwx/smartwx,登录成功,目标存在该默认口令问题,攻击者可据此获得管理后台的访问权限。
若返回非 200 状态码,或响应体不含上述关键字(例如返回口令错误类提示),则说明初始口令已被修改,目标不受该问题影响。
需要说明的是,该判定完全基于登录接口自身的响应特征,不依赖登录成功后才能获取的后台页面数据,一次请求即可完成核验。对持有授权的运维人员而言,也可用同样方式定期自查现网实例是否仍保留初始口令。
0x05 总结
该问题本质是交付默认口令与运维弱口令问题的叠加:系统自身的锁定与复杂度策略设计合理,但默认凭据未强制更换使防护在起点即失效。建议从三方面整改:一是强制用户首次登录时修改默认口令,或采用用户自定义初始密码的策略;二是完善密码策略,口令长度不少于 8 位且包含数字、大小写字母、特殊字符中的至少三类;三是对管理后台进行访问控制,收紧暴露面,修改后台弱口令并定期更换。
参考资料
- https://www.smartadmin.vip/ (产品官网)
- https://nosec.org/home/detail/6059.html (公开漏洞资讯页)

Wayyt 8小时前
最新评论