漏洞概要
关注数(24)
关注此漏洞
漏洞标题:如家官网某处越权删除用户信息
提交时间:2015-10-09 15:05
修复时间:2015-11-23 15:12
公开时间:2015-11-23 15:12
漏洞类型:未授权访问/权限绕过
危害等级:中
自评Rank:8
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-10-09: 细节已通知厂商并且等待厂商处理中
2015-10-09: 厂商已经确认,细节仅向厂商公开
2015-10-19: 细节向核心白帽子及相关领域专家公开
2015-10-29: 细节向普通白帽子公开
2015-11-08: 细节向实习白帽子公开
2015-11-23: 细节向公众公开
简要描述:
RT
详细说明:
新版积分商城,收货地址修改功能,未控制权限,可以删除所有用户收货地址信息
在修改操作的时候遍历其他用户地址express_id进行修改后,在对方的帐户中地址会被删除,目前涉及4万多。
漏洞证明:
在我的地址中多了一个,对方帐号中却没了。
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2015-10-09 15:10
厂商回复:
感谢关注!
最新状态:
暂无