当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-014353

漏洞标题:cnzz留言无限群发,导致广告横行!!!!

相关厂商:cnzz.com

漏洞作者: 鬼哥

提交时间:2012-11-04 18:31

修复时间:2012-12-19 18:31

公开时间:2012-12-19 18:31

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-11-04: 细节已通知厂商并且等待厂商处理中
2012-11-07: 厂商已经确认,细节仅向厂商公开
2012-11-17: 细节向核心白帽子及相关领域专家公开
2012-11-27: 细节向普通白帽子公开
2012-12-07: 细节向实习白帽子公开
2012-12-19: 细节向公众公开

简要描述:

cnzz留言无限群发,导致广告横行!!!!

详细说明:

我自己也搞站,
但是用cnzz统计 总会发现有很多留言,咋一看全是广告。
然后网上找了下 原来cnzz可以直接无限发留言
主要是验证玛设计的太弱了,导致软件可以直接破解验证码

漏洞证明:

12.jpg


34.jpg

修复方案:

建议加强 验证码 防止破解!

版权声明:转载请注明来源 鬼哥@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:4

确认时间:2012-11-07 13:26

厂商回复:

感谢提交,我们已经修复!

最新状态:

暂无


漏洞评价:

评论

  1. 2012-11-04 18:33 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    都很牛逼

  2. 2012-11-04 18:37 | 鬼哥 ( 普通白帽子 | Rank:136 漏洞数:13 | 鬼哥 !!!!)

    @xsser 我只是帮站长做做好事 哈哈,,老多广告真的很烦人。

  3. 2012-11-04 18:38 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @鬼哥 现在广告都很多的,可以算黑产一部分

  4. 2012-11-04 19:21 | 小胖胖要减肥 认证白帽子 ( 普通白帽子 | Rank:686 漏洞数:101 )

    @xsser 另外一个bug给不给审啊 不行我重新提交个好了 爱顾商城的

  5. 2012-11-04 19:25 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @小胖胖要减肥 等等唉 明天验证下

  6. 2012-11-04 19:28 | 小胖胖要减肥 认证白帽子 ( 普通白帽子 | Rank:686 漏洞数:101 )

    @xsser 一般一些图片很难表达的bug,因为图片可以随便改的,你都会自己验证吗,这个可是获取知识的大好机会啊,不过你一个人很难搞的过来,真的就你一个人吗,还几个马甲

  7. 2012-11-04 20:23 | shack2 ( 普通白帽子 | Rank:470 漏洞数:71 | QQ:1341413415 一个热爱编程(Java),热爱网...)

    我的博客,cnzz已经被留个N个言

  8. 2012-11-04 20:51 | 小奥 ( 路人 | Rank:6 漏洞数:8 | 小奥,大一学生一枚,热爱IT)

    @shack2 同博客,同用CNZZ,同n留言。最近我都手动删除了。

  9. 2012-11-05 11:07 | Blackeagle ( 实习白帽子 | Rank:62 漏洞数:10 | 向WooYun致敬)

    怪不得那么多的垃圾广告。。

  10. 2012-11-05 11:13 | 苦战 ( 路人 | Rank:5 漏洞数:4 | 人称苦战?乃南方蛮荒之人!相平,谓正不如...)

    @小奥 @shack2 一样一样

  11. 2012-11-05 13:04 | 小奥 ( 路人 | Rank:6 漏洞数:8 | 小奥,大一学生一枚,热爱IT)

    @苦战 其实我觉得CNZZ不需要“留言板”功能,申请使用就行了。像我的网站都有自己的留言页面,为啥要用CNZZ的站长留言板呢?

  12. 2012-11-05 13:37 | shack2 ( 普通白帽子 | Rank:470 漏洞数:71 | QQ:1341413415 一个热爱编程(Java),热爱网...)

    应该加验证码机制

  13. 2012-12-20 15:07 | momo ( 实习白帽子 | Rank:91 漏洞数:24 | ★精华漏洞数:24 | WooYun认证√)

    楼主让软件作者怎么活?人家可是做生意的啊,哎,你太不道义了。

  14. 2013-01-23 15:47 | SLAckEr ( 实习白帽子 | Rank:62 漏洞数:23 | 安全爱好者 ID:小歪)

    鬼哥你Q号多少?有问题想咨询你