当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-015643

漏洞标题:盛大麦库笔记可能导致用户敏感信息泄露

相关厂商:盛大网络

漏洞作者: BNE

提交时间:2012-12-05 13:58

修复时间:2012-12-10 13:59

公开时间:2012-12-10 13:59

漏洞类型:内容安全

危害等级:高

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-12-05: 细节已通知厂商并且等待厂商处理中
2012-12-10: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

因为云笔记存在分享功能,可能因为用户误操作等原因造成敏感信息的泄露。

详细说明:

对于公有云系列产品,用户隐私是非常关键的内容。当然,这里不可避免的,就是对于用户误操作导致的个人信息泄露问题。在盛大麦库笔记中,用户可以将自己的日志进行分享,甚至将整个日记本进行分享。而这就很容易造成不该泄露的内容泄露的问题。

漏洞证明:

Snip20121205_2.png


如图所示,银行卡信息全泄露了。别人甚至可以转存这篇笔记。
我估计原本笔记本所有者只是想共享他的一些项目信息或者学习笔记吧。
这还明显是个开发人员,技术人员都搞不懂,能误操作共享了敏感信息,更别说其他小白用户了。

修复方案:

建议学习gmail等email的“忘记附件功能”的思路。在笔记中如果提到了敏感单词例如“帐号”“银行卡”“密码”等关键词,在用户点击共享的时候,弹出提示警告用户。而不是直接就共享给大众了。
并且,最好屏蔽搜索引擎的搜索。或者至少做点措施。

版权声明:转载请注明来源 BNE@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-12-10 13:59

厂商回复:

最新状态:

暂无