漏洞概要
关注数(24)
关注此漏洞
漏洞标题:天天团购UC_KEY未初始化安全隐患
提交时间:2012-03-01 20:13
修复时间:2012-04-15 20:14
公开时间:2012-04-15 20:14
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-03-01: 细节已通知厂商并且等待厂商处理中
2012-03-02: 厂商已经确认,细节仅向厂商公开
2012-03-12: 细节向核心白帽子及相关领域专家公开
2012-03-22: 细节向普通白帽子公开
2012-04-01: 细节向实习白帽子公开
2012-04-15: 细节向公众公开
简要描述:
天天团购集成了ucenter一站式登录api,但是UC_key未初始化将导致攻击者可以登录任意帐号,甚至操作信用卡信息.
详细说明:
UC_KEY未初始化为空,所以也就等于别人知道了你的UC_KEY,可直接进行操作,像一些应用初始化为123456其实一样可笑,下了你的源码看一眼不就又知道了?
漏洞证明:
修复方案:
需要在安装过程就给予正确的引导,比如设置自己的key或者禁用uc_client功能等.
版权声明:转载请注明来源 牛奶坦克@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2012-03-02 18:57
厂商回复:
感谢提供,是ucenter模块配置初始化漏洞,使用者整合了ucenter就相对来说安全些,已经发布补丁更新相关程序下载。
补丁详见:http://cenwor.com/thread-12826-1-1.html
最新状态:
暂无