漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Dota2饰品交易运维不当泄露用户名和密码和cookies(采集了10K+帐号密码)
提交时间:2016-01-27 20:32
修复时间:2016-03-10 16:42
公开时间:2016-03-10 16:42
漏洞类型:系统/服务补丁不及时
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2016-01-27: 细节已通知厂商并且等待厂商处理中
2016-01-27: 厂商已经确认,细节仅向厂商公开
2016-02-06: 细节向核心白帽子及相关领域专家公开
2016-02-16: 细节向普通白帽子公开
2016-02-26: 细节向实习白帽子公开
2016-03-10: 细节向公众公开
简要描述:
Dota2饰品交易集市运维不当泄露用户名和密码和cookies(采集了10K+帐号密码) 测试后已经删除
详细说明:
RT Dota2饰品交易集市主站 http://www.dota2sp.com/ 存在HeartBleed 明文泄露用户名 密码 cookies。。。可能引以进一步的危害 (如用户名密码做字典 测试国内主流网站 。。帐号内有现金武器装备等。。。虽然本人已经N年不玩游戏啦。。所以看不懂 - -
心脏出血漏洞(英语:Heartbleed bug),也简称为心血漏洞,是一个出现在加密程序库OpenSSL的程序错误,首次于2014年4月披露。该程序库广泛用于实现互联网的传输层安全(TLS)协议。只要使用的是存在缺陷的OpenSSL实例,无论是服务器还是客户端,都可能因此而受到攻击。此问题的原因是在实现TLS的心跳扩展时没有对输入进行适当验证(缺少边界检查)[3],因此漏洞的名称来源于“心跳”(heartbeat)[4]。该程序错误属于缓冲区过读[5],即可以读取的数据比应该允许读取的还多[6]
ZZ wiki
漏洞证明:
如图。。。
先上测试图吧。。。
测试采集了10K账户密码(vim 已经去处重复行 这里复习一下
不过要先sort
(已经删除采集的账户密码)
随便登录几个看看
修复方案:
fix issue....
有礼物吗...
修复后。。通知用户改密码
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2016-01-27 21:05
厂商回复:
请联系客服QQ: 谢谢
最新状态:
暂无