漏洞概要
关注数(24)
关注此漏洞
漏洞标题:对汉庭酒店的一次撞库测试证明8000多用户敏感信息易被泄露(妹纸姓名手机号,帅哥开房信息等)
提交时间:2015-05-12 22:05
修复时间:2015-06-26 22:58
公开时间:2015-06-26 22:58
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-05-12: 细节已通知厂商并且等待厂商处理中
2015-05-12: 厂商已经确认,细节仅向厂商公开
2015-05-22: 细节向核心白帽子及相关领域专家公开
2015-06-01: 细节向普通白帽子公开
2015-06-11: 细节向实习白帽子公开
2015-06-26: 细节向公众公开
简要描述:
登陆用户后可以查看用户手机号,姓名,订单,优惠劵等各种敏感信息:
发现沈*莲手机号,黄*开的高级大床房一间,袁*的100块钱生日优惠劵一张等。。
那个。。租服务器用的80块钱能给报销了不。。
详细说明:
汉庭酒店的大规模撞库不容易,编辑了好几天的漏洞,他这个撞库速度很慢,撞了好久好久。。
http://www.huazhu.com/login.aspx?backURL=http%3a%2f%2fwww.huazhu.com%2fmyht%2findex.aspx就在主站的登陆接口,发现是有验证码限制的,但是这个验证码是可以绕过的
接下来抓包,发现登陆邮箱和密码都是明文传输的(这个实在不应该)
然后开始撞库,本地配置太渣渣,链接汉庭主站的又太慢,专门花了80块钱租用的50M独享高配服务器两天(我也是蛮拼的)。。撞出来了差不多8000+的用户吧(量不是很大,但是在这种网站注册的用户大都是商业老板啥的,所以。。)
:
然后登陆看看,好多好多活跃用户的,这里对用户的信息打码了的,身份证号我是没找到方法去掉*,但是手机号是可以看到的,而且优惠劵也可以直接看到,最关键的还是开房订单信息,一点打码都没有啊哥。。:
汉庭酒店的用户数据黑产很抢手的。。如果被恶意利用的话。。点到为止!
现在审核大大好严格额,前面好多已经定价的洞又重新改的低rank,wb和rank降了120多(一个洞就减11rank啊。。),亏大了,审核大大给上个首页补偿补偿呗~
漏洞证明:
大量成功账号证明(部分):
修复方案:
那个,由于本地配置太低,专门花80块钱租用了2天的高配服务器,能给报销了不。。不报销就给个高rank呗~
发放20rank获取完美修复方案
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-05-12 22:56
厂商回复:
谢谢关注,问题己移交团队跟进!
最新状态:
2015-05-27:己修复