当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0123540

漏洞标题:越权漏洞(可删除他人店铺)

相关厂商:witown.cn

漏洞作者: 熊熊爱爬树

提交时间:2015-06-30 10:40

修复时间:2015-08-15 15:16

公开时间:2015-08-15 15:16

漏洞类型:账户体系控制不严

危害等级:中

自评Rank:6

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-30: 细节已通知厂商并且等待厂商处理中
2015-07-01: 厂商已经确认,细节仅向厂商公开
2015-07-11: 细节向核心白帽子及相关领域专家公开
2015-07-21: 细节向普通白帽子公开
2015-07-31: 细节向实习白帽子公开
2015-08-15: 细节向公众公开

简要描述:

A账号可以越权删除B账号中的店铺

详细说明:

1. 使用A账号创建若干店铺,并记录下若干店铺id作为第三部测试用.

1.png


2. 执行删除操作,抓取删除店铺的POST请求

3.png


3. 切换到B账号, 之后重新发送删除店铺请求,并输入第一步中记录的id.

2.png


4. 哦也,删除成功!

漏洞证明:

A账号中的店铺被删除干净

4.png


理论上可以随意捏造店铺id, 大面积的删除店铺.

修复方案:

加强权限控制, 用户只允许操作自身所拥有的资源

版权声明:转载请注明来源 熊熊爱爬树@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:6

确认时间:2015-07-01 15:15

厂商回复:

感谢关注小树熊安全

最新状态:

暂无