漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-075595
漏洞标题:今题网#房产分类信息一出越权操作
相关厂商:jinti.com
漏洞作者: Pany自留地
提交时间:2014-09-09 19:14
修复时间:2014-09-14 19:16
公开时间:2014-09-14 19:16
漏洞类型:网络设计缺陷/逻辑错误
危害等级:中
自评Rank:10
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-09-09: 细节已通知厂商并且等待厂商处理中
2014-09-14: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
影响较大,可以暂停别人发布的信息,包括收费置顶的,如果被恶意利用,影响较大。
详细说明:
发现暂停房产分类信息采用的是GET方式。
for example
这里存在越权
ID=29504324
只要你登录了一个帐号。修改这个分类信息的ID,就能暂停掉别人发布的信息
请注意:包括收费置顶的。 而这个ID 很容易得到
例如
d32062188.htm 中的数字就是ID。
漏洞证明:
修复方案:
越权操作,建议改用POST方式,验证分类信息发布者的UID
版权声明:转载请注明来源 Pany自留地@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-09-14 19:16
厂商回复:
最新状态:
暂无