当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-051366

漏洞标题:彩乐乐彩票网任意账号密码修改

相关厂商:www.cailele.com

漏洞作者: eGirlAsm

提交时间:2014-02-26 18:09

修复时间:2014-04-12 18:09

公开时间:2014-04-12 18:09

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-02-26: 细节已通知厂商并且等待厂商处理中
2014-02-26: 厂商已经确认,细节仅向厂商公开
2014-03-08: 细节向核心白帽子及相关领域专家公开
2014-03-18: 细节向普通白帽子公开
2014-03-28: 细节向实习白帽子公开
2014-04-12: 细节向公众公开

简要描述:

彩乐乐彩票网任意账号密码修改

详细说明:

看了三天的乌云,实在是心痒痒,但是不知道 only_guest 的帖子中截图到的那软件叫啥。
微博私信问了,也不搭理我,自己去找了一天.昨天终于找到了,
熬了一夜才懂点皮毛,刚学会点皮毛就去试用了下,结果就让我找到了。
点击忘记密码

1.jpg


为了测试,我预先注册和绑定了下手机。

2.jpg


漏洞证明:


2.png


下图是成功修改 admin账号的证明

3.png


惊喜的是不需要填写手机号码,就可以发验证码,这网站问题貌似还挺多,验证码1点的时候发的,凌晨4点才收到验证码。
因为验证码是四位的。用了 burp suite的Intruder功能 暴力扫了一下验证码,貌似不行。
然后想看看修改页面是form是什么样子的。。

4.jpg


明显的漏洞,提交的时候带上了 用户名。也就是说把用户名改成你想要的,就可以修改密码了。
用burp suite 拦截提交,然后修改account字段,再forward 就可以成功修改密码了
这是改了admin账户的图

5.jpg


特意去看了下。都没绑定银行卡,也就是说我应该能提走那 一块钱。。。

3.png


修复方案:

这个改起来不难吧,要是稍微重视一点安全业,就不会发生了。

版权声明:转载请注明来源 eGirlAsm@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-02-26 19:08

厂商回复:

感谢eGirlAsm 童鞋的辛勤测试工作!
form中的参考变量本来是用来做校验的,去不小心被当做了定位的变量,@#¥@#¥@#%&* 简单的地方反而会掉以轻心。。。严重检讨中.....
虽然漏洞公布前,我们已经修复了,但还是要感谢下 eGirlAsm 童鞋的辛苦测试!希望下次能早点提交哦! 同时还要感谢向我们即时反馈问题的忠实用户, 感谢CCTV、感谢MTV、感谢Channel[V]、感谢SMG.......
顺便提一下,验证码是有验证次数限制的,所以暴力破解是无效的

最新状态:

暂无