当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0160528

漏洞标题:易极付密码可暴力破解

相关厂商:yiji.com

漏洞作者: wudu

提交时间:2015-12-12 23:24

修复时间:2015-12-16 19:16

公开时间:2015-12-16 19:16

漏洞类型:未授权访问/权限绕过

危害等级:低

自评Rank:5

漏洞状态:厂商已经修复

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-12: 细节已通知厂商并且等待厂商处理中
2015-12-16: 厂商已经确认,细节仅向厂商公开
2015-12-16: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

发现一个测试地址,不需验证码,可快速暴力破解账户密码

详细说明:

发现易极付主域名下有一个登录测试地址,无需验证码,可快速猜解账户密码

denglu.png


通过常见姓名猜弱密码,发现libin,wanghua,chenying等用户的密码是用户名加123,yangping,yangming等密码是用户名加123456:

libin.png


chenying.png

漏洞证明:

yangping.png


暴力速度非常快,理论可暴力猜解任何人密码,经过多次暴力测试,虽然没有任何恶意攻击意图,但现在发现密码已不能登录,可能后台运维系统看到大量请求后修改了密码!

修复方案:

删除测试页面

版权声明:转载请注明来源 wudu@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:2

确认时间:2015-12-16 19:09

厂商回复:

感谢wudu提交,该登录测试页面有风控系统控制,故影响较小。

最新状态:

2015-12-16:已修复。