漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-070553
漏洞标题:租呀呀手机版订单泄露可越权取消
相关厂商:租呀呀
漏洞作者: 铁汉
提交时间:2014-08-01 10:54
修复时间:2014-09-15 10:56
公开时间:2014-09-15 10:56
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:15
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-08-01: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-09-15: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
订单信息泄露,未直接泄露用户信息
可越权取消别人订单
订单ID可遍历,全站通……
别说漏洞影响小
发现手机版跟电脑版订单用的数据库是同样的
可以取消全站
详细说明:
被取消订单的哥几个,实在是不好意思啊……
先注册,然后登陆手机版租呀呀
然后选两好车,稍微好点就可以了
认证填写资料
订单生效,查看自己的订单信息
仔细看看订单ID
我的订单号是1434,可以修改数值,然后查看别人的订单,改成1425吧
看到别人信息了
注意看订单状态:待确认。
现在来做点比较@铁蛋火车侠的事……
取消的链接:http://m.zuyaya.com/update_order_status.action?orderId=1435
现在把ID改成1425
http://m.zuyaya.com/update_order_status.action?orderId=1425
然后放到地址栏访问一下
真的越权了啊……
@铁蛋火车侠,两个租车网越权遍历,难道没有15Rank?
别说漏洞影响小
发现手机版跟电脑版订单用的数据库是同样的
可以取消全站
漏洞证明:
如上,多给点分。
几Rank太少了啊
别说漏洞影响小
发现手机版跟电脑版订单用的数据库是同样的
可以取消全站
修复方案:
加权限控制
订单ID隐藏或者加密处理
版权声明:转载请注明来源 铁汉@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝