当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-04876

漏洞标题:中国移动四川某SP业务用户注册手机验证码免码无限发

相关厂商:中国移动

漏洞作者: Z-0ne

提交时间:2012-02-28 11:39

修复时间:2012-03-04 11:40

公开时间:2012-03-04 11:40

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-02-28: 细节已通知厂商并且等待厂商处理中
2012-03-04: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

未对发送时间间隔和条数进行限制,用手点目测1分钟20条左右(四川移动),且无需验证码,做成攻击器估计更给力

详细说明:

注册页面地址
http://see1.wxcd.net.cn/userinfo.php


漏洞证明:


在这里就体现了360的好处了

修复方案:

对发送时间间隔和条数进行限制

版权声明:转载请注明来源 Z-0ne@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-03-04 11:40

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2012-02-28 11:47 | pfdz ( 实习白帽子 | Rank:99 漏洞数:13 | Stay hungry. Stay foolish.)

    这个可以有精神补偿费了。。召唤一刀终情

  2. 2012-02-28 12:22 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    最近这是肿么了.这么多短信炸弹

  3. 2012-02-28 13:49 | Z-0ne 认证白帽子 ( 普通白帽子 | Rank:559 漏洞数:38 | 目前专注于工控安全基础研究,工业数据采集...)

    @Rookie 头段时间也不是爆了一堆后台么

  4. 2012-02-28 14:13 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    @pfdz 。。。你们来,我已经上黑名单了

  5. 2012-02-28 15:59 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    @Z-0ne 哪有啊..我就发了一个后台..哥们你认错人了吧

  6. 2012-02-28 16:46 | only_guest 认证白帽子 ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)

    别发四川的了行不...你们发一个...老子就要忙一个礼拜...

  7. 2012-02-28 16:52 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    @only_guest YD人?

  8. 2012-02-28 20:23 | Jian(64bit) ( 实习白帽子 | Rank:65 漏洞数:15 | 世界上有10种人,懂二进制的和不懂的.)

    @一刀终情 昨天客服接我电话 我k了她一顿 他也没说补偿我花费啊

  9. 2012-02-28 23:05 | Z-0ne 认证白帽子 ( 普通白帽子 | Rank:559 漏洞数:38 | 目前专注于工控安全基础研究,工业数据采集...)

    @Jian(64bit) 炸上几千条再去投诉,她就无话可说了

  10. 2012-02-29 08:32 | 一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | ‮‮PKAV技术宅社区-安全爱好者)

    @Jian(64bit) 关键点在于要和SP私了~必须引导到这个上面去;因为移动本身规定比较死~还有个关键点就是坚持,不赔偿,不解决,没完;没人理你了,继续投诉,会升级投诉的;15天之后,可以打通管局或者总部的投诉电话,投诉会再次升级……

  11. 2012-02-29 13:14 | Jian(64bit) ( 实习白帽子 | Rank:65 漏洞数:15 | 世界上有10种人,懂二进制的和不懂的.)

    @一刀终情 哈哈 你还是比较了解的 改天继续

  12. 2012-03-04 17:46 | 无敌L.t.H ( 路人 | Rank:21 漏洞数:4 | ‮……肉肉捉活,亭长放解)

    移动联通对短信炸弹漏洞一般都是忽略的。

  13. 2012-03-05 09:04 | 128bit ( 实习白帽子 | Rank:74 漏洞数:7 | May the SHELL be with you)

    @only_guest 是四川移动的?