漏洞概要
关注数(24)
关注此漏洞
漏洞标题:ipad客户端XSS盲打鲜果后台-全部管理员沦陷
提交时间:2012-09-23 15:19
修复时间:2012-11-07 15:20
公开时间:2012-11-07 15:20
漏洞类型:xss跨站脚本攻击
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-09-23: 细节已通知厂商并且等待厂商处理中
2012-09-23: 厂商已经确认,细节仅向厂商公开
2012-10-03: 细节向核心白帽子及相关领域专家公开
2012-10-13: 细节向普通白帽子公开
2012-10-23: 细节向实习白帽子公开
2012-11-07: 细节向公众公开
简要描述:
用ipad使用鲜果客户端看新闻.然后无意看到某功能.就邪恶的尝试了一下.
详细说明:
使用意见反馈功能.直接盲打到后台某管理员的cookies.直接使用其cookies进行登陆..
后台功能好多.因为涉及到鲜果网的核心业务数据.故没有进行下一步测试.
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2012-09-23 15:42
厂商回复:
非常感谢@only_guest ,我们已经进行了处理。
最新状态:
暂无
漏洞评价:
评论
-
2012-09-17 14:38 |
风萧萧 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)
-
2012-09-17 17:26 |
cnrstar ( 普通白帽子 | Rank:157 漏洞数:23 | Be my personal best!)
-
2012-09-23 00:19 |
鲜果网(乌云厂商)
@only_guest 感谢啊,您使用的厂商是“鲜果”,和我们注册的不匹配。我们之前没有直接收到提醒, 不过现在已经进行认领审核了。非常感谢,我们服务中大概找到你了,做了初步修复。还请继续支持:)
-
2012-09-23 00:27 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
@鲜果网 我是第一个提交鲜果漏洞的..也是我带头的...竟然最后一个认领...太悲剧了...
-
2012-09-23 00:38 |
鲜果网(乌云厂商)
@only_guest 同学,实在抱歉、抱歉~~ 审核完马上处理~ 真心希望继续支持~ [握手]
-
2012-09-23 00:49 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
@鲜果网 没事.我以为你们不重视XSS.正准备组织人帮你们挖点严重问题出来呢...既然认领了..那就改天再挖...嘿嘿.
-
2012-09-23 08:08 |
鲜果网(乌云厂商)
@only_guest 呵呵,新厂商初来乍到,还请多支持。 审核完,多沟通。
-
2012-09-23 14:17 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-23 15:26 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
@鲜果网 我已经通过伟大的注入把我漏洞的厂商修改为鲜果网了...认领吧
-
2012-09-23 15:43 |
鲜果网(乌云厂商)
@only_guest 已经认领了,非常感谢。我们会非常注意XSS方面的问题。
-
2012-09-23 15:44 |
鲜果网(乌云厂商)
-
2012-09-23 15:51 |
风萧萧 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)
-
2012-09-23 16:49 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-23 17:23 |
adwin ( 普通白帽子 | Rank:112 漏洞数:11 | 小菜请多指教。)
@only_guest 亮!@鲜果网 目前我看到的最给力的厂商。
-
2012-09-23 18:31 |
CHForce ( 路人 | Rank:0 漏洞数:1 | 路过不代表我冷漠,走路不代表没有马)
-
2012-09-24 13:04 |
Master ( 路人 | Rank:29 漏洞数:10 )
-
2012-10-23 18:44 |
safeman ( 路人 | Rank:0 漏洞数:1 | 专注于安全 希望和大家多交流)