漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0118126
漏洞标题:微信电影票商家后台弱口令可让你免费看电影
相关厂商:金逸电影
漏洞作者: 北丐
提交时间:2015-06-04 10:29
修复时间:2015-07-19 10:30
公开时间:2015-07-19 10:30
漏洞类型:后台弱口令
危害等级:高
自评Rank:15
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-06-04: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-19: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
其实这个还是挺严重的,没想到乌云竟然审核不通过,那听老衲慢慢道来
详细说明:
事情一开始是这样的,顺手在商家后台测试几个弱口令账号,登录成功,看到了万达、鲁信等商家的订单、流水信息,结果乌云君回复影响不大,审核未通过啊未通过。小编不知道我为了挖这个漏洞差点让尿憋死啊
那我们不妨换个思路,来看一下影响大不大
1、在金逸微信公众号正常在线付款购买电影票,假如订单号为280020020000002505,然后正常取票看电影
2、电影看完后,去后台找到自己订单号,然后点击“退款”(经过测试,可行),是不是本次看电影没花钱?
更可怕的是所有订单都能退款(按说订单一旦去影院观看后,就不能支持退款了)
漏洞证明:
修复方案:
强制用户使用复杂性密码
版权声明:转载请注明来源 北丐@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞Rank:15 (WooYun评价)