当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-060496

漏洞标题:sobug设计缺陷可导致恶意修改用户密码

相关厂商:Sobug

漏洞作者: chopper

提交时间:2014-05-13 18:48

修复时间:2014-06-27 18:48

公开时间:2014-06-27 18:48

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:8

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-13: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-06-27: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

传说中这是新的众测平台,交了sobug的逻辑错误一枚,官方认为不是安全问题,乌云小伙伴们评评理..

详细说明:

首先,假如你恨某个白帽子很久了,有邮箱信息

.png


输入可能已注册的邮箱或手机号,点击忘记密码,直接生成修改成新密码,不需要任何重新设定或验证,经验证旧密码无法登陆,只能用新密码登陆,可以实现恶意修改用户密码!

.png


这时候就发邮件新密码到你邮箱去了。在垃圾箱里。

.png


官方回复解释:平台认为此问题是缺陷,会导致用户密码失效,并不涉及到安全问题
可以在用户不知情的情况下任意重置用户密码,这不属于安全问题?假设邮箱密码刚好又被社工等呢?sobug上辛辛苦苦赚的外快可能被其他人提走了哦..

漏洞证明:

RS

修复方案:

设置正确的密码找回机制!

版权声明:转载请注明来源 chopper@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝