漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0165751
漏洞标题:磨房网某处泄露用户邮箱,手机号
相关厂商:doyouhike.net
漏洞作者: 天地不仁 以万物为刍狗
提交时间:2015-12-29 16:20
修复时间:2016-02-12 18:49
公开时间:2016-02-12 18:49
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-12-29: 细节已通知厂商并且等待厂商处理中
2015-12-30: 厂商已经确认,细节仅向厂商公开
2016-01-09: 细节向核心白帽子及相关领域专家公开
2016-01-19: 细节向普通白帽子公开
2016-01-29: 细节向实习白帽子公开
2016-02-12: 细节向公众公开
简要描述:
貌似···妹纸不少哦
详细说明:
一般情况下 邮箱 是不可见的 对不?不过不要紧 我们有办法看见用户的邮箱
首先 下载 磨房 APP 的 去玩 APP
然后登录后点击活动
然后随便点击一个活动
我们 点击 参加的人 抓包
返回值里 就带了 邮箱
以上是组织者的 下面我们选个其他人的
我们点击最后一个人的头像 抓包
每参加一次活动 所填写的手机号码一览无遗
经过上一次的整改 app 弄了个加密限制 已经没法自由获取了 所以想要获取的时候 只能一次一次的点击获取 而不能像之前那样无限制获取了
漏洞证明:
修复方案:
版权声明:转载请注明来源 天地不仁 以万物为刍狗@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:18
确认时间:2015-12-30 13:02
厂商回复:
高危级别的漏洞,会导致用户的敏感信息外泄
最新状态:
暂无