漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0165718
漏洞标题:百度知道简单查到匿名用户
相关厂商:百度
漏洞作者: 路人甲
提交时间:2015-12-29 16:06
修复时间:2016-02-12 18:49
公开时间:2016-02-12 18:49
漏洞类型:设计缺陷/逻辑错误
危害等级:低
自评Rank:3
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-12-29: 细节已通知厂商并且等待厂商处理中
2015-12-30: 厂商已经确认,细节仅向厂商公开
2016-01-09: 细节向核心白帽子及相关领域专家公开
2016-01-19: 细节向普通白帽子公开
2016-01-29: 细节向实习白帽子公开
2016-02-12: 细节向公众公开
简要描述:
没有高端大气上档次的手法,也无需那些蛋疼的工具。分分钟找到匿名用户。
详细说明:
俺是玩百度知道的
昨晚回答了一个问题,由于答案有十多页之多,只发了第一页的内容给对方。
后来,他追问。
我本想上传附件发给他,发现附件上传不了
有了下文:
http://zhidao.baidu.com/question/137190521709533965
这是问题
显示的是匿名用户,想了好多办法都没有找到这个用户
然后用手机登录,找到我回答的问题
奇迹出现了
匿名用户出现了,轻松找到对方
为了验证这不是偶然
于是又找了一例
漏洞证明:
见详细说明
想要知道匿名用户
回答所提出的问题
登录手机知道
在我的回答里就可以找到。
修复方案:
你们更懂,匿名用户在手机知道APP里是否也需要匿名。
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:5
确认时间:2015-12-30 11:10
厂商回复:
感谢对百度安全的关注
最新状态:
暂无