当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0108192

漏洞标题:豆瓣某重要接口撞库泄露用户登录凭据(有成功账号证明)

相关厂商:豆瓣

漏洞作者: D&G

提交时间:2015-04-15 19:53

修复时间:2015-05-31 10:40

公开时间:2015-05-31 10:40

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:18

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-15: 细节已通知厂商并且等待厂商处理中
2015-04-16: 厂商已经确认,细节仅向厂商公开
2015-04-26: 细节向核心白帽子及相关领域专家公开
2015-05-06: 细节向普通白帽子公开
2015-05-16: 细节向实习白帽子公开
2015-05-31: 细节向公众公开

简要描述:

豆瓣某重要接口撞库泄露用户登录凭据(有成功账号证明)

详细说明:

手机豆瓣登录接口没有防御撞库。对登录接口的调用没有进行限制。经过测试发现,使用某泄露数据库可以碰撞获得大量有效的登录账号

漏洞证明:

经过测试发现,使用某泄露数据库可以碰撞获得大量有效的登录账号
测试1万账号,获得有效账号335个。目前互联网公开账号数据貌似有很多亿。
部分账号证明

690013185@qq.com	marseille
resttowork@sohu.com yinluybfq168
88988804@sina.com 18601861
lanhuanggui@163.com wings112
wanxinyang666@126.com 19841106
chifanlaha@yahoo.cn woaimama
274082030@qq.com 6691121a
stone11220@qq.com 19850711
280924965@qq.com 84251366
289959141@qq.com 891016lmc
lvhaixin@hotmail.com fox165910
iris2008sun@yahoo.cn 89szl301lzs
purehunter@126.com idontknow
sisoroges@hotmail.com 19830510
wqf861220@yahoo.com.cn 043811742
wh5355@gmail.com wanghao110
654856332@qq.com 12369874
shengxiaojing@gmail.com 19851020
772409791@qq.com 19870424
353822834@qq.com 136772060
673435037@qq.com ty890218
407870321@qq.com sos96321
flea025783@163.com bt025783
h604960428@163.com hu3212482
www.879121692@qq.com zhou84928641
rj19880519@126.com 19880519rj
1026684101@qq.com m6662461
youpp@126.com 304154554
jayiba322@yahoo.com.cn wazcwazcwazc
wangjunhuisky@hotmail.com seasky524


屏幕快照 2015-04-15 下午7.17.51.png


屏幕快照 2015-04-15 下午7.19.05.png


屏幕快照 2015-04-15 下午7.32.45.png


屏幕快照 2015-04-15 下午7.32.55.png

修复方案:

撞库防御参考资料:http://stayliv3.github.io/2015/04/15/%E6%92%9E%E5%BA%93%E6%94%BB%E5%87%BB%E9%98%B2%E5%BE%A1%E6%96%B9%E6%A1%88/

版权声明:转载请注明来源 D&G@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-04-16 10:38

厂商回复:

确认,立刻组织防御

最新状态:

暂无