漏洞详情

披露状态:

2014-02-26: 细节已通知厂商并且等待厂商处理中
2014-02-26: 厂商已经确认,细节仅向厂商公开
2014-03-08: 细节向核心白帽子及相关领域专家公开
2014-03-18: 细节向普通白帽子公开
2014-03-28: 细节向实习白帽子公开
2014-04-12: 细节向公众公开

简要描述:

彩乐乐彩票网任意账号密码修改

详细说明:

看了三天的乌云,实在是心痒痒,但是不知道 only_guest 的帖子中截图到的那软件叫啥。



微博私信问了,也不搭理我,自己去找了一天.昨天终于找到了,



熬了一夜才懂点皮毛,刚学会点皮毛就去试用了下,结果就让我找到了。



点击忘记密码

1.jpg





为了测试,我预先注册和绑定了下手机。



2.jpg









漏洞证明:



2.png





下图是成功修改 admin账号的证明

3.png





惊喜的是不需要填写手机号码,就可以发验证码,这网站问题貌似还挺多,验证码1点的时候发的,凌晨4点才收到验证码。



因为验证码是四位的。用了 burp suite的Intruder功能 暴力扫了一下验证码,貌似不行。

然后想看看修改页面是form是什么样子的。。



4.jpg





明显的漏洞,提交的时候带上了 用户名。也就是说把用户名改成你想要的,就可以修改密码了。



用burp suite 拦截提交,然后修改account字段,再forward 就可以成功修改密码了



这是改了admin账户的图



5.jpg





特意去看了下。都没绑定银行卡,也就是说我应该能提走那 一块钱。。。



3.png





修复方案:

这个改起来不难吧,要是稍微重视一点安全业,就不会发生了。

版权声明:转载请注明来源 eGirlAsm@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-02-26 19:08

厂商回复:

感谢eGirlAsm 童鞋的辛勤测试工作!

form中的参考变量本来是用来做校验的,去不小心被当做了定位的变量,@#¥@#¥@#%&* 简单的地方反而会掉以轻心。。。严重检讨中.....
虽然漏洞公布前,我们已经修复了,但还是要感谢下 eGirlAsm 童鞋的辛苦测试!希望下次能早点提交哦! 同时还要感谢向我们即时反馈问题的忠实用户, 感谢CCTV、感谢MTV、感谢Channel[V]、感谢SMG.......

顺便提一下,验证码是有验证次数限制的,所以暴力破解是无效的





最新状态:

暂无


漏洞评价: