当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2011-02783

漏洞标题:支付宝用户账号安全管理漏洞

相关厂商:支付宝

漏洞作者: Joey Yin

提交时间:2011-09-05 15:17

修复时间:2011-09-06 13:52

公开时间:2011-09-06 13:52

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2011-09-05: 细节已通知厂商并且等待厂商处理中
2011-09-06: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

攻击者可以利用支付宝业务漏洞,通过一定手段获取用户支付宝账号权限。实战中目标用户的支付宝登陆密码、支付密码、支付宝账号绑定信息(邮箱及手机)均被成功篡改,关联的淘宝账号被获取权限。

详细说明:

攻击者可以利用支付宝业务漏洞,通过一定手段获取用户支付宝账号权限。实战中目标用户的支付宝登陆密码、支付密码、支付宝账号绑定信息(邮箱及手机)均被成功篡改,关联的淘宝账号被获取权限。

漏洞证明:

一个朋友的支付宝账号无端被盗,调查中发现淘宝商城某卖家长期以雷同的手段对买家账号进行盗取篡改。根据目前掌握的证据,初步还原攻击过程如下:
1. 正常完成订单配送,但是货物基本都有问题或者与事实不符。
2. 以大宗商品为由要求物流公司对客户身份证留复印件确认收货人。
3. 电话物流公司咨询客户身份证信息,声称客户没有收到货,要求物流传真身份证复印件。
4. 电话支付宝客服,以买家名义声称手机被盗,关联的邮箱也被盗用,要求重置支付宝账号及密码。
5. 向支付宝客服提供买家支付宝账号、收货地址、原手机号码、最后一笔交易详情、姓名以及身份证号码。要求加急处理。这一步能否成功取决于威胁客服要投诉,或者要求客服承担账号被盗责任。支付宝客服迫于压力之下会配合重置支付宝账号绑定邮箱和密码。(经测试成功,可提供电话录音)
6. 获取权限确认支付。
卖家信息:
淘宝商场id:尚君帮旗舰店
身份信息:蔡为伟 电话:
淘宝订单编号:88140676690962
淘宝投诉维权编号:22589729 22589581 22589513 22589470 22589335
请注意类似事件,同一个卖家:
http://bbs.dg163.cn/thread-395576-1-1.html
http://www.tianya.cn/publicforum/content/law/1/272324.shtml
http://bbs.taobao.com/catalog/thread/154501-253049636.htm
http://bbs.taobao.com/catalog/thread/154501-23365871.htm
http://www.maimaid.com/thread-1420527-1-1.html

修复方案:

这个不归我管。建议从业务流程上修复。^_^

版权声明:转载请注明来源 Joey Yin@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2011-09-06 13:52

厂商回复:

经确认,该问题并不是由于支付宝系统漏洞或者业务逻辑漏洞造成,反映的相应问题通过其他渠道进行处理,谢谢!。

最新状态:

暂无


漏洞评价:

评论

  1. 2011-09-05 15:28 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    求录音

  2. 2011-09-05 15:29 | Joey Yin ( 实习白帽子 | Rank:60 漏洞数:5 )

    大牛您用自己账号试一下不就得了,呵呵。社工你比我有经验。最坏结果是传真呗

  3. 2011-09-05 17:51 | softbug ( 实习白帽子 | Rank:66 漏洞数:10 | 为人类设计最好的软件,解放人的双手,一起...)

    厄,如果真的是这样的话,Ali要大力的培养下面的客服人员的防社工能力了。但试问有几个可以真正的做到敌中有我我中有敌。实战的确可以说明问题,也真的是让人头疼的问题。

  4. 2011-09-05 17:55 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    客服有压力 要不被投诉要不被社工

  5. 2011-09-06 09:51 | Joey Yin ( 实习白帽子 | Rank:60 漏洞数:5 )

    个人觉得这不是一个无法解决的问题。比如从技术架构上,确定客服人员的操作权限到底能到什么地步,如何不依赖于人而是依赖于严格的授权机制。金融业务授权理论上应该做到即使是内部工作人员也不可能利用工作之便获取用户权限。从业务流程上,对某种情况的处理设计得是否合理没有漏洞可钻。

  6. 2011-09-06 10:49 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    赞成楼上!

  7. 2011-09-07 13:16 | idwar ( 路人 | Rank:5 漏洞数:1 | http://secer.org)

    擦……求录音

  8. 2012-06-21 17:08 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    才看到,牛!

  9. 2012-06-25 16:38 | 蓝风 ( 普通白帽子 | Rank:125 漏洞数:25 | 崬汸慾哓 嗼檤焄垳皁 沓猵圊屾亾沬荖 颩憬...)

    来个跟简单的,拿身份证补办手机卡,重置一切密码,随便快捷支付的银行卡全部掏空

  10. 2012-12-19 12:15 | her0ma ( 核心白帽子 | Rank:598 漏洞数:84 | 专注小厂商三十年!)

    @xsser 其实主要看一些业务流程规定。以前在某会员服务部的时候规定要求必须按照流程走,只要按流程走了,投诉都没有关系.即使投诉也会做忽略处理,因为你没有做错什么,都是按照流程来……