漏洞概要
关注数(24)
关注此漏洞
漏洞标题:风行网任意用户密码重置漏洞
提交时间:2015-03-11 17:27
修复时间:2015-04-25 17:28
公开时间:2015-04-25 17:28
漏洞类型:账户体系控制不严
危害等级:中
自评Rank:10
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-03-11: 细节已通知厂商并且等待厂商处理中
2015-03-11: 厂商已经确认,细节仅向厂商公开
2015-03-21: 细节向核心白帽子及相关领域专家公开
2015-03-31: 细节向普通白帽子公开
2015-04-10: 细节向实习白帽子公开
2015-04-25: 细节向公众公开
简要描述:
手机重置密码,密码重置操作没有关联具体的手机号,导致可重置任意手机注册账户的密码。
详细说明:
1. 通过下面url的返回结果,可以遍历出所有的手机注册账户:
http://api1.fun.tv/ajax/get_mobile_vcode/电话号码/reset_password
存在的账户,返回:
{"status":200,"msg":"","url":"","field":""}
不存在的账户,返回:
{"status":400,"msg":"wrong mobile","url":"","field":""}
2. 手机注册一个账号,执行密码找回,输入接受到的验证码,确定后进入密码重置界面;
3. 输入新的密码,开启 fiddler 截获请求,点击确定;
3. 直接用第一步获取到的手机号码,替换请求中的电话号码,重新发起请求;在验证码的有效期内,密码被重置成功。
漏洞证明:
修复方案:
版权声明:转载请注明来源 干脆面@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2015-03-11 17:32
厂商回复:
感谢您对风行网安全的观注,正在修复中
最新状态:
暂无