(大数据系列)我是如何控制搜狗论坛5304064用户的帖子

漏洞详情

披露状态:

2014-03-12: 细节已通知厂商并且等待厂商处理中
2014-03-12: 厂商已经确认,细节仅向厂商公开
2014-03-22: 细节向核心白帽子及相关领域专家公开
2014-04-01: 细节向普通白帽子公开
2014-04-11: 细节向实习白帽子公开
2014-04-26: 细节向公众公开

简要描述:

搜狗。你会唱小猩猩吗

详细说明:

在一个夜黑风高的夜里,一个猥琐男要实施自己的计划,来一次大数据



锁定目标:

http://wubi.sogou.com/bbs/home.php?mod=space&uid=1030345&do=profile&mobile=yes





ixiaohua1984@sohu.com (UID: 1030345)



你丫的搜狗把别人绑定的邮箱都是对外开放的……

1394587117415.png





用户名	密码	邮箱名	泄漏网站
braveli1984 65361485 lixiaohua1984@126.com tianya.cn
lixiaohua1984 13401134785 249320190@qq.com csdn.net





好的,我们开始吧!猥琐的道路需要我们自己走……

lixiaohua1984@sohu.com   65361485

错误

lixiaohua1984@sohu.com    13401134785

正确

成功登陆:

设计师李晓华

的微博





1394588068763.png





这里等级是7,哈哈



看起来很不错的样子



1394588285255.png





我艹,还真不错-.-

继续往下摸,百度他qq发现163邮箱一枚





百度:



1394589216696.png









1394603585233.png









1394603633845.png





漏洞证明:

http://pinyin.sogou.com/bbs/forum.php?mod=viewthread&tid=2555001&page=1&extra=#pid7744388





4楼亮了……





1394603848533.png





如果全部改了我们的乌云就出名了……



可能搜狗技术员会说这么多你改不了,别忘了我们的burp哥哥哦,专业遍历三十年……





查看: 165003|回复: 411
[官方动态] 【3月6日更新】搜狗浏览器5.0庆生预览版深情发布!

修复方案:

弹jj弹到死,你懂的……要送我礼物也不会害羞的………

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:5

确认时间:2014-03-12 14:38

厂商回复:

感谢支持

最新状态:

暂无


漏洞评价: