当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-053428

漏洞标题:(大数据系列)我是如何控制搜狗论坛5304064用户的帖子

相关厂商:搜狗

漏洞作者: 小龙

提交时间:2014-03-12 14:31

修复时间:2014-04-26 14:32

公开时间:2014-04-26 14:32

漏洞类型:敏感信息泄露

危害等级:低

自评Rank:1

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-03-12: 细节已通知厂商并且等待厂商处理中
2014-03-12: 厂商已经确认,细节仅向厂商公开
2014-03-22: 细节向核心白帽子及相关领域专家公开
2014-04-01: 细节向普通白帽子公开
2014-04-11: 细节向实习白帽子公开
2014-04-26: 细节向公众公开

简要描述:

搜狗。你会唱小猩猩吗

详细说明:

在一个夜黑风高的夜里,一个猥琐男要实施自己的计划,来一次大数据

锁定目标:

http://wubi.sogou.com/bbs/home.php?mod=space&uid=1030345&do=profile&mobile=yes


ixiaohua1984@sohu.com (UID: 1030345)


你丫的搜狗把别人绑定的邮箱都是对外开放的……

1394587117415.png


用户名	密码	邮箱名	泄漏网站
braveli1984 65361485 lixiaohua1984@126.com tianya.cn
lixiaohua1984 13401134785 249320190@qq.com csdn.net


好的,我们开始吧!猥琐的道路需要我们自己走……

lixiaohua1984@sohu.com   65361485

错误

lixiaohua1984@sohu.com    13401134785

正确
成功登陆:
设计师李晓华
的微博

1394588068763.png


这里等级是7,哈哈
看起来很不错的样子

1394588285255.png


我艹,还真不错-.-
继续往下摸,百度他qq发现163邮箱一枚
百度:

1394589216696.png


1394603585233.png


1394603633845.png


漏洞证明:

http://pinyin.sogou.com/bbs/forum.php?mod=viewthread&tid=2555001&page=1&extra=#pid7744388


4楼亮了……

1394603848533.png


如果全部改了我们的乌云就出名了……
可能搜狗技术员会说这么多你改不了,别忘了我们的burp哥哥哦,专业遍历三十年……

查看: 165003|回复: 411
[官方动态] 【3月6日更新】搜狗浏览器5.0庆生预览版深情发布!

修复方案:

弹jj弹到死,你懂的……要送我礼物也不会害羞的………

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:5

确认时间:2014-03-12 14:38

厂商回复:

感谢支持

最新状态:

暂无