漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2013-020625
漏洞标题:东方财富网任意用户密码重置,用户信息泄露
相关厂商:东方财富网
漏洞作者: 带馅儿馒头
提交时间:2013-03-25 14:08
修复时间:2013-05-09 14:08
公开时间:2013-05-09 14:08
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2013-03-25: 细节已通知厂商并且等待厂商处理中
2013-03-25: 厂商已经确认,细节仅向厂商公开
2013-04-04: 细节向核心白帽子及相关领域专家公开
2013-04-14: 细节向普通白帽子公开
2013-04-24: 细节向实习白帽子公开
2013-05-09: 细节向公众公开
简要描述:
来求礼物,你们懂的!
详细说明:
1.任意用户密码修改;
1.1 系统支持用户名、邮箱、手机号码找回密码;
1.2 知道用户三种任意一种信息即可使用密码找回功能,这里使用手机找回密码;
1.3系统会发送一个6位数字验证码到对应手机上;
1.4随意填入一个6位数字验证码提交并抓包;
1.5设置input_activecode参数为爆破参数进行暴力破解,这里进行演示设置一个包含真实验证码的较小6位数字区间,我们可根据response字节长度确定真实验证码;
1.6获取到真实的验证码后,返回重置页面却无法顺利通过验证;我们重新使用手机找回密码,收到短信后发现验证码居然不变,所以使用我们爆破到的验证码成功重置了用户密码;
2.用户信息泄露,使用密码重置功能,打开浏览器F12;
漏洞证明:
见详细说明!
修复方案:
合理设置验证码有效期,限制校验错误次数!
版权声明:转载请注明来源 带馅儿馒头@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2013-03-25 14:26
厂商回复:
感谢,已知晓,修复中。
最新状态:
暂无