当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-063684

漏洞标题:药房网用户信息泄漏及任意帐号密码修改

相关厂商:yaofang.cn

漏洞作者: 假马

提交时间:2014-06-09 18:12

修复时间:2014-06-14 18:13

公开时间:2014-06-14 18:13

漏洞类型:网络设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-06-09: 细节已通知厂商并且等待厂商处理中
2014-06-14: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

是新厂商么!

详细说明:

找回密码处直接泄漏了手机号和邮箱,这用户信息该隐藏下的!
找回密码机制为发送6位数新密码到手机或邮箱

1.jpg


2.jpg


因为快下班了,所以就随便注册个号测试下了!
登入处没做次数验证。直接爆破了!

3.jpg


4.jpg


漏洞证明:

4.jpg


密码成功爆出来了!

修复方案:

发送的新密码最好是复杂一点。登入处做次数验证

版权声明:转载请注明来源 假马@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2014-06-14 18:13

厂商回复:

最新状态:

2014-07-03:此问题已解决,很感谢!请提供联您的系方式到邮箱zhangwei4@yaofang.cn,我们会给您寄送礼物。

2014-07-09:此问题已解决,很感谢!请提供联您的系方式到邮箱zhangwei4@yaofang.com,我们会给您寄送礼物。(邮箱更正)