当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2016-0166971

漏洞标题:21cake主站接口设计缺陷可绕过验证码撞库用户,严重泄漏用户敏感信息

相关厂商:廿一客食品有限公司

漏洞作者: 路人甲

提交时间:2016-01-04 12:17

修复时间:2016-01-10 09:00

公开时间:2016-01-10 09:00

漏洞类型:设计缺陷/逻辑错误

危害等级:低

自评Rank:3

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2016-01-04: 细节已通知厂商并且等待厂商处理中
2016-01-10: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

21cake主站接口设计缺陷可绕过验证码撞库用户,严重泄漏用户敏感信息

详细说明:

http://www.21cake.com/passport-login.html这个是主站登录的地方,一开始没有验证码,出错一定次数之后就出来了验证码:

1.png


然后抓包看到用户名,密码,验证码的包都可以抓到

2.png


测试撞库用户发现是可以的,这里给出部分我撞库成功的帐号:

365462066@qq.com	789654123a	323
bi1027@qq.com 19891027 323
33@qq.com 123456 323
264122785@qq.com 320628 323
harlin@vip.qq.com 936501918 323
123456@qq.com 123456 323
292977521@qq.com 5211314 323
55357230@qq.com 19451314 323
630054737@qq.com 196204110 323
belmont@vip.qq.com asahina 323
276072197@qq.com 8621068 323
168232903@qq.com 5hnti8gm 323
381948411@qq.com 68736890 323
123456789@qq.com 123456 323
553886@qq.com 6032996 323
674347418@qq.com 122365 323
123456@qq.com 123456 323
yuanwei92@vip.qq.com 1a2b3c4d5e 323
qq@qq.com 123456 323
123123@qq.com 123123 323
123456789@qq.com 123456 323
329600761@qq.com 329600761 323
123456@qq.com 123456 323
lwx19870504@vip.qq.com liwenxuan 323
23466689@qq.com 840771 323
313730215@qq.com 900904 323
tyqsteven@vip.qq.com 19901124 323
158181742@qq.com 158181742 323
68792548@qq.com 19871212 323
123456789@qq.com 123456 323
123456@qq.com 123456 323
123456@qq.com 123456 323
77947600@qq.com 72426cyz 323
123456@qq.com 123456 323
123456@qq.com 123456 323
41762454@qq.com nelson0122 323
519673933@qq.com 66860062110 323
171834714@qq.com wei19881117 323
vipfzl@qq.com 1317758 323
416148107@qq.com 60245506 323
916639359@qq.com w42278hw 323
77259908@qq.com v1wujiv1 323
123456789@qq.com 123456 323
25677@qq.com 45255636 323
470173105@qq.com 920622 323
174510586@qq.com 174510586 323
511586093@qq.com caojun 323
623331234@qq.com 3132334 323
80845322@qq.com 22160466 323
123456@qq.com 123456 323
446566309@qq.com 19881031lyj 323
yaosy0909@qq.com yaoshiyi 323
staridea@qq.com liuqing 323
86545285@qq.com 801021 323
1101806@qq.com zxj198378 323
690279930@qq.com 1988212 323
byjd@qq.com ytsm36 323
123456@qq.com 123456 323
517037883@qq.com jiannanren123 323
1234555@qq.com 123456 323
279960289@qq.com 67613051 323
123456789@qq.com 123456 323
vipfzl@qq.com 1317758 323
237752225@qq.com 19911225 323
715296995@qq.com moyi106325 323
Sarthur@qq.com 880818 323
2785758@qq.com fengfeng 323
814774820@qq.com 19881123 323
147555263@qq.com 1993319 323
165641388@qq.com ccjjccjj 323
chilitao@qq.com 814117 323
188073388@qq.com 19890519 323
183374931@qq.com yusayusa 323
279099052@qq.com 224927 323
365340192@qq.com 8321ljf 323
19226724@qq.com 123456 323
102350551@qq.com 11259375 323
254883992@qq.com QQQQQQ 323
294223594@qq.com 140605 323
123456@qq.com 123456 323
413527430@qq.com lovejay1314 323
123456@qq.com 123456 323
453614454@qq.com 32241937 323
cafferylove@qq.com cafferylove0224 323
374369195@qq.com 5201314 323
449888577@qq.com sabina 323
42780145@qq.com 123456 323
234374063@qq.com silverwolf 323
420268963@qq.com 131421 323
417531395@qq.com zhaonina225 323
123456@qq.com 123456 323
12345@qq.com 123456 323
317088946@qq.com 6820134 323
77320231@qq.com 321522 323
bingya1111@qq.com 123456789 323
35592207@qq.com 1987421 323
123456@qq.com 123456 323
706464527@qq.com 19900912zrr 323
123456789@qq.com 123456 323
298004186@qq.com chen0517c1 323
100198813@qq.com 881204 323
173678990@qq.com 354543512 323
373729240@qq.com 66251020 323
970385714@qq.com 372816 323
85044030@qq.com 19911030 323
123456@qq.com 123456 323
hongtaowdf@qq.com 962464 323
vulgarian@vip.qq.com 826927 323
395670397@qq.com 54285018 323
123456789@qq.com 123456 323
928059187@qq.com xiaoyu68 323
123456@qq.com 123456 323
515852222@qq.com keyaya 323
momoko1125@qq.com 1123581321 323
1021573564@qq.com peilimin 323
150252962@qq.com 19840418 323
123456@qq.com 123456 323
527837825@qq.com 85793427 323
214445876@qq.com hongshen 323
123456@qq.com 123456 323
248625111@qq.com 901006 323
404111628@qq.com 19870126a 323
523059861@qq.com chenyuqing 323
303801702@qq.com 19841018 323
123456@qq.com 123456 323
358011332@qq.com ma925376 323
648727893@qq.com 20060109 323
233423075@qq.com 6041578 323
fffloveww@qq.com 212100 323
383491298@qq.com oct11th 323
603811837@qq.com 112233 323
123123@qq.com 123123 323
zj103@vip.qq.com 64890310 323
476426123@qq.com yang123 323
qq@qq.com 123456 324
123123@qq.com 123123 324
277878762@qq.com chaoqun25 324
lyger@qq.com cncast 324
123456@qq.com 123456 324
123456@qq.com 123456 324
84952956@qq.com red429 324
516571832@qq.com 66160427 324
79588873@qq.com qazwsx123 324


登录帐号看到严重泄漏用户敏感信息:

3.png


5.png


6.png


7.png

漏洞证明:

http://www.21cake.com/passport-login.html这个是主站登录的地方,一开始没有验证码,出错一定次数之后就出来了验证码:

1.png


然后抓包看到用户名,密码,验证码的包都可以抓到

2.png


测试撞库用户发现是可以的,这里给出部分我撞库成功的帐号:

mask 区域
*****m	789654*****
***** 198910*****
***** 1234*****
*****com 320*****
*****om 93650*****
*****om 123*****
*****com 521*****
*****om 1945*****
*****m 196204*****
*****com asah*****
*****com 862*****
*****com 5hn*****
*****com 687*****
*****com 123*****
*****om 603*****
*****com 122*****
*****om 123*****
*****com 1a2b3*****
***** 1234*****
*****om 123*****
*****com 123*****
*****m 329600*****
*****om 123*****
*****q.com liw*****
*****om 8407*****
*****com 900*****
*****q.com 19*****
*****m 158181*****
*****om 1987*****
*****com 123*****
*****om 123*****
*****om 123*****
*****om 7242*****
*****om 123*****
*****om 123*****
***** nelson0*****
*****m 668600*****
*****m wei198*****
*****om 131*****
*****com 602*****
*****com w42*****
*****om v1wu*****
*****com 123*****
*****m 4525*****
*****com 920*****
*****m 174510*****
*****com cao*****
*****com 313*****
*****om 2216*****
*****om 123*****
*****m 198810*****
*****com yao*****
*****om liuq*****
*****om 8010*****
*****m zxj19*****
*****com 198*****
***** ytsm3*****
*****om 123*****
*****jiannanre*****
*****com 12*****
*****com 676*****
*****com 123*****
*****om 131*****
*****com 199*****
*****m moyi10*****
*****com 88*****
*****m fengf*****
*****com 198*****
*****com 199*****
*****com ccj*****
*****om 8141*****
*****com 198*****
*****com yus*****
*****com 224*****
*****com 832*****
*****om 1234*****
*****com 112*****
*****com QQQ*****
*****com 140*****
*****om 123*****
*****m loveja*****
*****om 123*****
*****com 322*****
*****m caffery*****
*****com 520*****
*****com sab*****
*****om 1234*****
*****m silver*****
*****com 131*****
*****m zhaoni*****
*****om 123*****
*****m 1234*****
*****com 682*****
*****om 3215*****
*****om 12345*****
*****om 1987*****
*****om 123*****
*****m 199009*****
*****com 123*****
*****m chen05*****
*****com 881*****
*****m 354543*****
*****com 662*****
*****com 372*****
*****om 1991*****
*****om 123*****
*****.com 96*****
*****q.com 82*****
*****com 542*****
*****com 123*****
*****com xia*****
*****om 123*****
*****com key*****
*****om 11235*****
*****om peili*****
*****com 198*****
*****om 123*****
*****com 857*****
*****com hon*****
*****om 123*****
*****com 901*****
*****m 198701*****
*****m chenyu*****
*****com 198*****
*****om 123*****
*****com ma9*****
*****com 200*****
*****com 604*****
*****com 212*****
*****com oct*****
*****com 112*****
*****om 123*****
*****com 648*****
*****com yan*****
***** 1234*****
*****om 123*****
*****m chaoqu*****
*****m cnca*****
*****om 123*****
*****om 123*****
*****om red4*****
*****com 661*****
*****om qazw*****


登录帐号看到严重泄漏用户敏感信息:

3.png


5.png


6.png


7.png

修复方案:

修复验证码

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2016-01-10 09:00

厂商回复:

最新状态:

暂无