当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-05302

漏洞标题:百度ID敏感信息泄露[密保邮箱]。

相关厂商:百度

漏洞作者: K1night

提交时间:2012-03-16 19:26

修复时间:2012-03-19 14:04

公开时间:2012-03-19 14:04

漏洞类型:敏感信息泄露

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-03-16: 细节已通知厂商并且等待厂商处理中
2012-03-19: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

危害可以获得百度ID的注册邮箱,导致账号被盗取,账号的种类可以分为普通ID或实名认证ID,有的百度ID还有有啊网店,更广泛的就不多说了吧。

详细说明:

百度ID针对注册邮箱 分验证和未验证 两种. 在设计上有个缺陷.就是百度的IM即时通讯软件百度HI。通过百度HI 可以得到联系人的注册邮箱,注册邮箱这种敏感信息本来是需要加密或隐藏的,可在通讯软件上能查询到,这样会带来被盗号等更多的危害。比如百度ID还涉及到贴吧,有啊店铺等更多的功能。

漏洞证明:




上几个图吧,第一次来,手里还有百度几个BUG,等我有了邀请码以后再提交。

修复方案:

建议,隐藏注册邮箱一栏,更加的保障了ID的安全性,同时也保障了个人隐私。

版权声明:转载请注明来源 K1night@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-03-19 14:04

厂商回复:

感谢提交,百度hi的邮箱显示,需对方为好友才可见,并且用户可设置为完全保密

最新状态:

暂无