漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0155839
漏洞标题:钱保姆任意用户密码修改漏洞(13888888888用户为例百万余额)
相关厂商:钱保姆
漏洞作者: 帅
提交时间:2015-11-25 18:06
修复时间:2016-01-11 15:32
公开时间:2016-01-11 15:32
漏洞类型:账户体系控制不严
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-11-25: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-01-11: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
这个漏洞个人表示吓的不轻....
仅13888888888,可用金额:1657832.40元 现在是2157832.40
全站用户均可修改,不敢深入测试了,先提交上...好好上班攒首付吧
详细说明:
http://www.qbm360.com/
1.目前正在开发类似业务的APP,发现该站没有使用HTTPS,顺手友情监测一下安全性做的咋样吧.那么第一步,还是看找回密码这一块
2.换一种思路~先用洞主本人手机号进行正常验证,走到第二步
3.拦截请求数据,发现手机号,改之...
4.于是,就结束了
漏洞证明:
修复方案:
1.加上HTTPS吧
2.修改判断逻辑,严谨验证思路
要个小礼物不过份吧~ 同行~
对了,最好做个"全站检测",要不然乌云的朋友们能瞬间刷N多洞~礼物就送不停了
版权声明:转载请注明来源 帅@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞Rank:15 (WooYun评价)