漏洞概要
关注数(24)
关注此漏洞
漏洞标题:满座网随意浏览他人团购兑换码及个人信息漏洞
提交时间:2011-09-03 18:02
修复时间:2011-09-10 16:02
公开时间:2011-09-10 16:02
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2011-09-03: 细节已通知厂商并且等待厂商处理中
2011-09-10: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
满座网应用逻辑判断不严,可以浏览任何人的团购兑换码和订购信息。
这个漏洞在手,不愁吃喝了。
详细说明:
先随便注册一个帐号,然后幸福的生活就开始了
http://www.manzuo.com/mymanzuo/dealp?oid=7745182
http://www.manzuo.com/mymanzuo/dealp?oid=7745183
http://www.manzuo.com/mymanzuo/dealp?oid=7745184
http://www.manzuo.com/mymanzuo/dealp?oid=7745185
...
http://www.manzuo.com/mymanzuo/dealp?oid=xxxxxxx
http://www.manzuo.com/mymanzuo/dealp?oid=
这网站简直是千疮百孔啊
漏洞证明:
修复方案:
版权声明:转载请注明来源 dndx@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2011-09-10 16:02
厂商回复:
漏洞Rank:8 (WooYun评价)
最新状态:
暂无
漏洞评价:
评论
-
2011-09-03 19:20 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2011-09-06 17:28 |
piaoye ( 普通白帽子 | Rank:343 漏洞数:53 | ww)
-
2011-09-08 09:20 |
神刀 ( 路人 | Rank:23 漏洞数:3 | www.shellsec.com内射那么牛,虾米没妹子?)
-
2011-09-10 16:06 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2011-09-11 12:38 |
dndx ( 路人 | Rank:15 漏洞数:2 | 高中生)
又是一个偷偷修复不给分的,下次见到这样的厂商直接把漏洞发天涯猫扑上,艹。
-
2011-09-11 13:37 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
不是 楼上你误会了 这似乎是wooyun的一个bug 在五天之后的认领会被后台直接公开 我抓紧时间修复
-
2011-09-11 13:48 |
dndx ( 路人 | Rank:15 漏洞数:2 | 高中生)
-
2011-09-11 14:58 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2011-09-12 03:21 |
dndx ( 路人 | Rank:15 漏洞数:2 | 高中生)
我的编程语言是Python + Tornado。。。SAE暂时还跑不了的,悲催……PHP是初中时候用的,后来还学了Zend Framework现在大部分还给书本作者了。不过SAE的Task List里有Python支持,期待。
-
2011-09-12 03:26 |
dndx ( 路人 | Rank:15 漏洞数:2 | 高中生)
而且。。我这人有个怪癖。写HTML的时候一定要过W3C验证,过不去的话坚决不上线,哈哈。我是标准主义者。
-
2011-09-12 10:31 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-05-08 15:35 |
koohik ( 普通白帽子 | Rank:542 漏洞数:63 | 没什么介绍的http://www.koohik.com/)