扒一扒北邮的安全问题[4]-一大波访问控制问题

漏洞类型:

弱口令/无访问控制/代码备份

相关网站

内网多个ip

问题描述

文件、数据库、代码、phpMyAdmin等无法访问控制或者弱口令

漏洞详情

一票Web容器没做访问控制,同时给了列目录权限。这样就等于自己的各种资源分享给了所有人啊,这应该不是初衷吧。

然后还有一票phpMyAdmin没有访问控制,或者弱口令。据说拿到MySql的远程登录权限甚至能上传程序控制整个主机。

然后是使用默认密码的版本控制程序、惠普打印机、戴尔服务器、中兴4G LTE CPE设备、TP-LINK路由器。这个打印机还有Telnet功能,能远程打印。至于有没有打印出来不知道了。

最后是一个智慧油田系统。数据库没有使用弱口令,但是把源代码打包放到Web容器里,很容易从中找到数据库配置。管理员密码还是明文存储的。。。

总结一下:使用web容器最好不要给列目录的权限;不使用弱口令和默认密码;代码不要打包后放到容器中。 PS. 我尽量隐藏IP等细节了。如果不小心放出了请即使私信我。 

时间: 2024-08-04 11:35:40

扒一扒北邮的安全问题[4]-一大波访问控制问题的相关文章

【区块链之技术进阶】扒一扒某乎上面对于区块链的理解(二)

在前面的一篇文章里,咱们通过镁铝COO妹纸的(据说萌萌哒)从金融的角度(当然也带了有些技术角度)为大家分享了对于区块链的理解,人家妹纸写的文章自带卖萌属性,以故事开头,并且以故事结尾,加上那张关于"看上去屌炸了の工作原理"的大图(这张图上基本涵盖了区块链技术的所有技术要点,不知道大家有木有仔细看)介绍了创始块,区块,挖矿数学以及目标数,随机数等等这些概念,当然妹纸也以区块链行业从业者的角度告诉我们,区块链的研究目前还在瓶颈区,还有很多东西需要探索. 本文是[区块链之技术进阶]的第五篇文

【视觉目标跟踪最高峰】VOT Challenge 2017 亚军北邮团队技术分享(附代码)

视觉跟踪领域国际顶级赛事 Visual-Object-Tracking Challenge (VOT) 2017年结果出炉,结合传统滤波及深度学习的方案取得最佳成绩.本文是第二名北京邮电大学代表团队的技术分享.他们基于滤波的框架,抛弃传统特征,只使用CNN特征,减少了特征冗余,缓解了模型过拟合,使追踪器在速度和精度上都有不小的提高.代码分享链接:https://github.com/he010103/CFWCR.git 随着深度学习在计算机视觉方面大放异彩,近几年物体追踪也得到了飞速的发展.物体

和北邮的学生相比,差哪儿了

前言:在<写给考研学生:凭什么让好大学要你>中,有位大一的同学留言如下.三言两语说不清,对这个话题也想说几句,成此文 [留言]       老师,你好,我今年大一,准备考研考北邮,最近我也确实在思考一个问题:我与考北邮的同学究竟差在哪?我一个一本最低水平学校的学生考北邮有什么优势?您的文章解决了我问题的一部分,面对这个问题您还能再更具体的回答我吗?另外很多人说我们电子信息科学与技术专业比较杂,要选好方向,可是我都不知道方向有些什么,该怎么选?这里的"方向"具体指什么? [答

北邮“抽签”定图书馆座位

本报讯(实习记者张航)大学图书馆的自习室向来"一座难求",每天从清晨就开始排起占座长队在各个高校都已经成为一道见怪不怪的"风景线".为解决这一问题,近日北京邮电大学图书馆推出了一项新规定:通过"摇号"抽签决定图书馆自习室座位的归属,在学生中引起了很大的争议. 昨天下午,记者来到北京邮电大学.图书馆二.三.四三层均有自习室.在每个自习室门外,记者都看到了一张<告自习同学 意见书>.该意见书称,北邮图书馆对自习室座位进行编号,号码按学生人

扒一扒外链建设的6种方法

中介交易 SEO诊断 淘宝客 云主机 技术大厅 首先祝A5全体员工新年快乐,呵呵.好了,言归正传.大家都知道,一个网站想要排名上升,就必须要注重自己的外链建设,那句话不是说的好的吗,"内容为王,外链为皇",可见外链对于网站的重要性.但是初入"电商"的站长们对于外链建设该从何入手却知之甚少,所以下面我就扒一扒外链建设的6种方法,让新站长们有个参考. 1.交换友情链接 这算是运用最广泛的方法了,成效也算不错,但是这其中也需要讲究策略,不能盲目的交换链接.一般来说,要去找

北邮计算机考研复试题的C语言解答精选_C 语言

二进制数题目     题目描述:      大家都知道,数据在计算机里中存储是以二进制的形式存储的.      有一天,小明学了C语言之后,他想知道一个类型为unsigned int 类型的数字,存储在计算机中的二进制串是什么样子的.      你能帮帮小明吗?并且,小明不想要二进制串中前面的没有意义的0串,即要去掉前导0.      输入:      第一行,一个数字T(T<=1000),表示下面要求的数字的个数.      接下来有T行,每行有一个数字n(0<=n<=10^8),表示

北邮-世纪互联联合实验室揭牌仪式举行

本文讲的是北邮-世纪互联联合实验室揭牌仪式举行,2012年12月20日,"北邮-世纪互联"联合实验室签字揭牌仪式暨"内容聚合开放网络(CCON)试验床"项目启动在北邮科技大厦隆重举行.仪式由联合实验室主任纪越峰教授主持,北京邮电大学王亚杰书记.杨放春副校长.世纪互联董事长兼CEO陈升先生等共同出席,此次活动涉及政.产.学.用等方面,创新链与产业链覆盖广泛,是产学研协同创新的重要之举. 当天启动的CCON试验床项目,是国内首个基于SDN跨数据中心非盈利性的共建共享试验

一个北邮生两个月的赶集网生活

转自北邮论坛 发信人: Caolixiang (慕慕珍珍), 信区: WorkLife 标 题: 我在赶集网的两个月生活 7.4(完结) 发信站: 北邮人论坛 (Fri Jun 24 23:44:42 2011), 站内 PS:更新已经结束,所有帖子也已经整合. 给:爸爸妈妈.张翔.张思和我的朋友. ______________________________________________________________________________________________ PS:

领测软件测试网专访东信北邮测试部经理:张济荣

领测软件测试网作为软件测试行业的专业媒体,一直致力于捕捉软件测试行业最新的动态,最近网站记者对东信北邮软件测试部经理张济荣进行了专访.访谈的话题涉及到如何进入软件测试行业,软件测试人员如何提升自我,软件测试人员发展前景等多个话题,编者也希望本次采访手记能让大家对如今的软件测试行业有更加深入的了解. 东信北邮软件测试部经理:张济荣 采访背景: 领测软件测试网 领测软件测试网(http://www.ltesting.net/)--中国软件测试技术第一门户网站. 领测软件测试网其前身为软件测试时代网,