当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0150578

漏洞标题:8684公交某分站接口设计缺陷可撞库用户

相关厂商:8684公交

漏洞作者: 疯灵

提交时间:2015-10-31 10:14

修复时间:2015-11-05 10:16

公开时间:2015-11-05 10:16

漏洞类型:设计缺陷/逻辑错误

危害等级:低

自评Rank:3

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-31: 细节已通知厂商并且等待厂商处理中
2015-11-05: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

8684公交某分站接口设计缺陷可撞库用户

详细说明:

http://qu.8684.com这个网站的登录位置没有验证码:

1.png


限制抓包发现用户名密码都是明文传输的:

2.png


然后测试撞库用户:

3.png


成功帐号证明:

wenjianhome	32075688	2309
newhacke 123123 2309
shuaihong617 137566 2310
bawvfpccj106 53517230 2310
lylyv 4661879879 2313
tzbr zj19890922 2317
mkd888 111111 2319
zyo915 63780547 2319
lingaoyun lingaoyun 2322
whtonylau 89400461 2322
hongtaowdf 962464 2323
zlkkk 7274518 2323
pepsisj 58415542 2324
sunimmortals 8561163 2325
bn922 123456 2326
fjawyy fjawyy 2327
pupjzw jiazhiwei 2327
yyytttt yyytttt 2328
wangning3334610 wangning 2328
chinayq yangqin 2328
tonnyye 86311918 2328
leon_wyh wanyihong 2329
akenzhou 19851202 2329
wuyangce 5660802 2329
kanecake wwfkane 2329
lfwstream 694264 2330
xaoihuang xzxz0824 2330
fengyuncx 553235466 2330
softwarely cinderella 2331
ssktxgt 5262356 2331
ruixiang123 123456 2332
chenfeng870420 870420 2335
hancongshuo huiqing 2343


登录网站用户证明:

5.png


6.png

漏洞证明:

http://qu.8684.com这个网站的登录位置没有验证码:

1.png


限制抓包发现用户名密码都是明文传输的:

2.png


然后测试撞库用户:

3.png


成功帐号证明:

wenjianhome	32075688	2309
newhacke 123123 2309
shuaihong617 137566 2310
bawvfpccj106 53517230 2310
lylyv 4661879879 2313
tzbr zj19890922 2317
mkd888 111111 2319
zyo915 63780547 2319
lingaoyun lingaoyun 2322
whtonylau 89400461 2322
hongtaowdf 962464 2323
zlkkk 7274518 2323
pepsisj 58415542 2324
sunimmortals 8561163 2325
bn922 123456 2326
fjawyy fjawyy 2327
pupjzw jiazhiwei 2327
yyytttt yyytttt 2328
wangning3334610 wangning 2328
chinayq yangqin 2328
tonnyye 86311918 2328
leon_wyh wanyihong 2329
akenzhou 19851202 2329
wuyangce 5660802 2329
kanecake wwfkane 2329
lfwstream 694264 2330
xaoihuang xzxz0824 2330
fengyuncx 553235466 2330
softwarely cinderella 2331
ssktxgt 5262356 2331
ruixiang123 123456 2332
chenfeng870420 870420 2335
hancongshuo huiqing 2343


登录网站用户证明:

5.png


6.png

修复方案:

验证码

版权声明:转载请注明来源 疯灵@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-11-05 10:16

厂商回复:

最新状态:

暂无