漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-051366
漏洞标题:彩乐乐彩票网任意账号密码修改
相关厂商:www.cailele.com
漏洞作者: eGirlAsm
提交时间:2014-02-26 18:09
修复时间:2014-04-12 18:09
公开时间:2014-04-12 18:09
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-02-26: 细节已通知厂商并且等待厂商处理中
2014-02-26: 厂商已经确认,细节仅向厂商公开
2014-03-08: 细节向核心白帽子及相关领域专家公开
2014-03-18: 细节向普通白帽子公开
2014-03-28: 细节向实习白帽子公开
2014-04-12: 细节向公众公开
简要描述:
彩乐乐彩票网任意账号密码修改
详细说明:
看了三天的乌云,实在是心痒痒,但是不知道 only_guest 的帖子中截图到的那软件叫啥。
微博私信问了,也不搭理我,自己去找了一天.昨天终于找到了,
熬了一夜才懂点皮毛,刚学会点皮毛就去试用了下,结果就让我找到了。
点击忘记密码
为了测试,我预先注册和绑定了下手机。
漏洞证明:
下图是成功修改 admin账号的证明
惊喜的是不需要填写手机号码,就可以发验证码,这网站问题貌似还挺多,验证码1点的时候发的,凌晨4点才收到验证码。
因为验证码是四位的。用了 burp suite的Intruder功能 暴力扫了一下验证码,貌似不行。
然后想看看修改页面是form是什么样子的。。
明显的漏洞,提交的时候带上了 用户名。也就是说把用户名改成你想要的,就可以修改密码了。
用burp suite 拦截提交,然后修改account字段,再forward 就可以成功修改密码了
这是改了admin账户的图
特意去看了下。都没绑定银行卡,也就是说我应该能提走那 一块钱。。。
修复方案:
这个改起来不难吧,要是稍微重视一点安全业,就不会发生了。
版权声明:转载请注明来源 eGirlAsm@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2014-02-26 19:08
厂商回复:
感谢eGirlAsm 童鞋的辛勤测试工作!
form中的参考变量本来是用来做校验的,去不小心被当做了定位的变量,@#¥@#¥@#%&* 简单的地方反而会掉以轻心。。。严重检讨中.....
虽然漏洞公布前,我们已经修复了,但还是要感谢下 eGirlAsm 童鞋的辛苦测试!希望下次能早点提交哦! 同时还要感谢向我们即时反馈问题的忠实用户, 感谢CCTV、感谢MTV、感谢Channel[V]、感谢SMG.......
顺便提一下,验证码是有验证次数限制的,所以暴力破解是无效的
最新状态:
暂无