当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-012528

漏洞标题:京东商城购买商品时,可以修改商品金额,并且支付成功

相关厂商:京东商城

漏洞作者: 路人甲

提交时间:2012-09-21 16:55

修复时间:2012-09-26 16:56

公开时间:2012-09-26 16:56

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:5

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-09-21: 细节已通知厂商并且等待厂商处理中
2012-09-26: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

京东商城购买时,可以修改支付金额,并订单支付成功。
所幸京东人肉审核订单,如果仔细审核,不会造成资金损失

详细说明:

京东商城购买时,可以修改支付金额,并订单支付成功。
所幸京东人肉审核订单,如果仔细审核,不会造成资金损失




漏洞证明:




修复方案:

增加防篡改验证

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-09-26 16:56

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2012-09-21 16:58 | 风萧萧 认证白帽子 ( 核心白帽子 | Rank:1020 漏洞数:76 | 人这一辈子总要动真格的爱上什么人)

    京东这是怎么了!

  2. 2012-09-21 17:00 | only_guest 认证白帽子 ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)

    一直没敢测京东....看厂商回复...要是好的话..我们就组团去

  3. 2012-09-21 17:03 | 斯文的鸡蛋 ( 普通白帽子 | Rank:173 漏洞数:41 | 我在这头,你在那头~)

    京东也敢碰,好在你是Rank值:¥9999999999999999999999999999的路人甲大神

  4. 2012-09-21 17:08 | Henry:bobo ( 普通白帽子 | Rank:104 漏洞数:22 | 本胖吊!~又高又肥2个奶奶像地雷)

    @only_guest 肾斗士 胖吊求组队

  5. 2012-09-21 17:09 | NiceWorm ( 普通白帽子 | Rank:179 漏洞数:38 )

    路人甲帅气

  6. 2012-09-21 18:28 | Michael ( 实习白帽子 | Rank:87 漏洞数:24 )

    咦。京东的不是都转交CNCERT了么……

  7. 2012-09-21 18:56 | Eoh ( 普通白帽子 | Rank:286 漏洞数:35 )

    @only_guest 组起,搞起 求群号

  8. 2012-09-21 18:58 | Eoh ( 普通白帽子 | Rank:286 漏洞数:35 )

    应该有后台审核把

  9. 2012-09-21 22:41 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @Michael 最后一次机会了 希望京东把握

  10. 2012-09-22 00:50 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    直接公开……

  11. 2012-09-22 02:40 | PPTV(PPlive)(乌云厂商)

    @only_guest 擦一下;

  12. 2012-09-22 23:02 | circus ( 实习白帽子 | Rank:54 漏洞数:4 | 你会为一件事去说一句话,也会为一句话去干...)

    @PPTV(PPlive) 厂商来凑热闹了。。哈哈

  13. 2012-09-24 10:52 | Master ( 路人 | Rank:29 漏洞数:10 )

    这个表示关注。

  14. 2012-09-26 17:05 | 斯文的鸡蛋 ( 普通白帽子 | Rank:173 漏洞数:41 | 我在这头,你在那头~)

    忽略了!!!!!!

  15. 2012-09-26 17:13 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    财务人员设和不知道好不好骗

  16. 2012-09-26 17:13 | lanz ( 路人 | Rank:26 漏洞数:5 | whatever)

    太神了,京东发货了吗

  17. 2012-09-26 17:13 | NiceWorm ( 普通白帽子 | Rank:179 漏洞数:38 )

    @xsser 忽略了!!!!!!

  18. 2012-09-26 17:15 | NiceWorm ( 普通白帽子 | Rank:179 漏洞数:38 )

    @lanz 发货了的话。就是查电表的来了

  19. 2012-09-26 17:22 | 三叶草 ( 路人 | Rank:14 漏洞数:5 | 幸福是靠自己努力的)

    敢测也就罢了,竟然付款了!你不怕京东告你抓起来啊!前车之鉴啊

  20. 2012-09-26 17:23 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @三叶草 再告拉着乌云

  21. 2012-09-26 17:24 | 斯文的鸡蛋 ( 普通白帽子 | Rank:173 漏洞数:41 | 我在这头,你在那头~)

    @三叶草 路人甲是啥级别的你也不看看~哼哼~

  22. 2012-09-26 17:37 | 三叶草 ( 路人 | Rank:14 漏洞数:5 | 幸福是靠自己努力的)

    @xsser 哈哈,剑心硬了 wooyun硬啦@斯文的鸡蛋 RANK 99999999999999999999 但他京东上的银行帐户地址暴露出去了

  23. 2012-09-26 18:32 | only_guest 认证白帽子 ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)

    @三叶草 欢迎来搞

  24. 2012-09-26 20:26 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @三叶草 欢迎来搞

  25. 2012-09-26 23:55 | 苦逼老爷爷 ( 普通白帽子 | Rank:211 漏洞数:17 | 用户太懒什么都没留下)

    今天脑残研究了下京东,等提交完才发现京东通通忽略。。。弄不好还要垮省,太扯了。

  26. 2012-09-27 09:13 | 無情 ( 实习白帽子 | Rank:41 漏洞数:5 | 根据相关法律法规和政策,此信息未予显示。)

    蛋疼的年代

  27. 2012-09-28 21:34 | tmp ( 路人 | Rank:15 漏洞数:1 | 此人很懒)

    剑总.现在你比西南王还NB么?? 别乱给兄弟们错误的信息.没出问题的时候.大家都敢拍胸膛保证.如果真出问题.我敢说没人会去扛.除非你是胡总的孙子

  28. 2012-09-28 23:09 | Seay ( 实习白帽子 | Rank:65 漏洞数:8 )

    表示没京东的账户

  29. 2012-09-29 02:01 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @tmp 每个人都会负自己的责任 我不理解报告个漏洞要在这个国家扛多大的责任

  30. 2012-09-29 09:00 | 剑心 ( 实习白帽子 | Rank:37 漏洞数:9 | xsser)

    @xsser 其实还是 @tmp 那句话“没出问题的时候.大家都敢拍胸膛保证.如果真出问题.我敢说没人会去扛”,这种问题本身就可大可小可无,公司要非抓住不放,XX也没有办法。何况真抓了和乌云也没啥关系。

  31. 2012-09-29 11:28 | tmp ( 路人 | Rank:15 漏洞数:1 | 此人很懒)

    @xsser 这不是报个漏洞的问题. 而是.你是中间平台.就要有中间平台的样.慎言,慎行.而不是给刚入行的兄弟们传递错误的信息. "别怕.放心干,出事有我呢", "某某厂商,这是最后一次机会" 这类煽动言语,说都不要说. 你是军阀?你是黑社会?还是说你代表的是国家?你知道上面这类话,如果京东较真起来.最严重的会告你啥么? 扰乱破坏国家经济秩序,变相恐吓威胁. (还记得之前香港相关金融机构/公司被ddos勒索么?).就算往轻的方面想.如果京东和你对薄公堂.单是一句 "pentest 授权有么?" 你都无法应对. 所以.wooyun作为中间平台.厂商配合就配合.不配合也没必要勉强.更没必要变相威胁. 人可以得意,但不可以得意忘形,更不可以得意到连老爸姓啥都忘记了.wooyun还没强大到可以只手遮天.天朝也还是所谓的"法治"社会 . 也许言重了.但事实确实如此

  32. 2012-09-29 11:49 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @tmp 你误解我的意思了,我的意思是每个人都会负自己的责任,如果因为平台上报告安全问题导致“跨省”,那么乌云应该负有责任,如果是因为其他的事情,譬如窃取数据进行其他攻击行为,这个责任与乌云就无关了,绝对不是你说的那个意思;另外也和京东的同事沟通过,他们因为一些原因无法直接回复但是节后会给一个内部沟通结果,所说的最后一次机会绝对不是威胁;

  33. 2012-09-29 12:04 | tmp ( 路人 | Rank:15 漏洞数:1 | 此人很懒)

    @xsser 嗯.这下清楚明白了

  34. 2013-01-15 23:47 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    。。。我是来看回复的。。

  35. 2014-04-11 18:20 | 小贱人 ( 路人 | Rank:4 漏洞数:3 | 资深菜鸟,)

    mark