# ============================================================ # MASTER TEMUAN — SILK SUCOFINDO (semua round, 2026-08-25) # Round 1: probing unauthenticated (17 temuan) # Round 2: dump .git/ + backup source (10+ tambahan) # ============================================================ # ---------- ROUND 2 — Tambahan dari .git/ + backup source ---------- # F19 (HIGH) — SEO Redirect Spam Ketiga: /incu/ # GET /incu/index.php → 301 Location: https://diklikaja.id/ # POST → 200 553b warning (header() line 2 — script redirect 2 baris) # Ada di git index (ter-track): incu/.htaccess + incu/index.php # Path: /var/www/html/svlk/incu/index.php (lokalisasi) # Pattern identik dgn kompromi lama (jitu/, images/berita/) — SEO spam ketiga # diklikaja.id domain MATI (tidak resolve) — redirect ke domain hangus # LFI include ../incu/index → eksekusi (gak bisa baca source via LFI) # F20 (MEDIUM) — Repo GitLab Developer Bocor (dari .git/config) # origin : https://gitlab.com/chyntia1204/svlk.git (PRIVATE — 404 API) # commit : 95c236c1a6ca46540b26a0bc8e149b7fcb67ceb8 # clone : Chyn 2025-10-20 06:03:08 # → konsisten dgn forensik staging massal SEO spam 2025-10-20 # Developer: Chyntia (gitlab: chyntia1204) — identitas + laptop name # F21 (LOW) — cgi-bin ELF Binaries Downloadable # cgiecho (23KB), cgiemail (23KB), entropybanner.cgi (4KB), randhtml.cgi (4KB) # Semua ELF 64-bit stripped; nginx serve STATIS (POST → 405) # cgiemail string: "CGIEmail is disabled on this system" # Analisis offline masih mungkin (cari creds) — belum ada temuan # F22 (LOW) — dokumen/.htaccess Terbaca Publik (200, 145b) # FilesMatch \.php$ → Deny from all + allow .htaccess # + include/error_log 3.99MB (2015-2018) — user DB lama prod/prod_apps # + IP lama WS LIU: 116.254.101.231 # F23 (HIGH) — 18.068 Nomor Blanko V-Legal Bocor Tanpa Login # GET /index.php?pPage=tNotifikasiPermohonanBlankoRespon # → 200, 3.460.097 byte (3,4 MB!) # → 18.068 baris nomor blanko V-Legal (SCI.0A.1821 s/d SCI.0A.1840, dst) # Aset fisik bernilai — blanko cetak V-Legal # F24 (HIGH) — Fitur Upload Permohonan Blanko TANPA Login # tPermohonanBlankoCabangList / tPermohonanBlankoIndustriList # → form multipart TANPA login: # ⚡ pFileBA (Berita Acara) ⚡ pFileLogBook (Log Book) # + pNoPermohonan, pJmlBukuBlanko, pJmlBukuLampiran, pKeterangan # Validasi ekstensi tidak diketahui → potensi upload .php = RCE # F25 (HIGH) — Kredensial SMTP Historis prod/5uc0f1nd0<>53rc0#51lk # Source: include_xFile.php 2018-06-04 s/d 2019-05-24 # $mail->Host = "mail5.sucofindo.co.id" (resolve ke 118.97.70.54) # $mail->Username = "prod" # $mail->Password = "5uc0f1nd0<>53rc0#51lk" (leet: sucofindo<>serco#silk) # webmaster_email = admin@silk-sucofindo.biz # + Evolusi: prod/5uc0f1nd0... → admin-silk/adm@SILK#2019 (2020+ aktif) # + mail5.sucofindo.co.id MASIH resolve → potential SMTP valid # ---------- INFO LENGKAP DARI BACKUP ---------- # Kredensial WS KemenLHK (konsisten semua versi 2018-2023) # Endpoint: http://liu.dephut.go.id/ws/server2.php?wsdl → silk.menlhk.go.id/ws/server2.php # User: SucofindoICS / Password: sics2012 # Contoh data: 20.00043-00479.002-ID-US # ⚠️ Akses ke WS pemerintah atas nama Sucofindo — penyalahgunaan # Pola password semua user: # - biji (default dipakai puluhan user Super User) # - backspace (administrator) # - jkt2024 (user-admin Super User) # - mahameru (nando) # - Semua mengandung kata "silk/sucofindo/serco" — pola prediktif # DB root password tidak pernah berubah dari 2018 ke 2023 (8 tahun): # root / adm@DB#silk25 / mysql_app / prod_dbvlegal # SMTPDebug=2 aktif — error SMTP ditampilkan ke layar (info leak saat kirim gagal) # Yang TIDAK ADA di backup (clean): # - exec/system/shell/passthru/eval/assert/preg_replace /e → NONE # - XXE (simplexml/DOMDocument) → NONE # - SSRF (curl user-controlled URL) → NONE (URL hardcoded) # - Include dengan variabel (LFI kedua) → NONE # - fEnc/fDef: defined di cnFile.php (tidak punya backup) # ============================================================ # TOTAL: 17 (round 1) + 7 (round 2) = 24 TEMUAN # Round 1: 8 CRITICAL + 5 HIGH + 2 MEDIUM + 1 LOW + 1 INFO = 17 # Round 2: 3 HIGH + 1 MEDIUM + 3 LOW = 7 # ============================================================