当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-05302

漏洞标题:百度ID敏感信息泄露[密保邮箱]。

相关厂商:百度

漏洞作者: K1night

提交时间:2012-03-16 19:26

修复时间:2012-03-19 14:04

公开时间:2012-03-19 14:04

漏洞类型:敏感信息泄露

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-03-16: 细节已通知厂商并且等待厂商处理中
2012-03-19: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

危害可以获得百度ID的注册邮箱,导致账号被盗取,账号的种类可以分为普通ID或实名认证ID,有的百度ID还有有啊网店,更广泛的就不多说了吧。

详细说明:

百度ID针对注册邮箱 分验证和未验证 两种. 在设计上有个缺陷.就是百度的IM即时通讯软件百度HI。通过百度HI 可以得到联系人的注册邮箱,注册邮箱这种敏感信息本来是需要加密或隐藏的,可在通讯软件上能查询到,这样会带来被盗号等更多的危害。比如百度ID还涉及到贴吧,有啊店铺等更多的功能。

漏洞证明:




上几个图吧,第一次来,手里还有百度几个BUG,等我有了邀请码以后再提交。

修复方案:

建议,隐藏注册邮箱一栏,更加的保障了ID的安全性,同时也保障了个人隐私。

版权声明:转载请注明来源 K1night@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-03-19 14:04

厂商回复:

感谢提交,百度hi的邮箱显示,需对方为好友才可见,并且用户可设置为完全保密

最新状态:

暂无


漏洞评价:

评论

  1. 2012-03-16 19:44 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    无需登陆可见?

  2. 2012-03-16 20:35 | K1night ( 路人 | Rank:0 漏洞数:2 )

    @水滴 你没看明白么?

  3. 2012-03-16 20:53 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    @K1night 是,任意id都可以看到邮箱?

  4. 2012-03-16 21:00 | K1night ( 路人 | Rank:0 漏洞数:2 )

    @水滴 no.

  5. 2012-03-16 22:37 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    @K1night 可以看到自己的邮箱?

  6. 2012-03-19 16:46 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    @K1night 你的好友好眼熟

  7. 2012-03-19 16:47 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    能看邮箱的地方多了去了

  8. 2012-03-19 17:25 | K1night ( 路人 | Rank:0 漏洞数:2 )

    @水滴 呵呵。 还有一个可以看任意ID邮箱的BUG在考虑是不是要现在报。

  9. 2012-03-19 17:37 | 水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )

    @K1night 还是留着换船票吧

  10. 2012-03-19 21:34 | K1night ( 路人 | Rank:0 漏洞数:2 )

    @水滴 你在百度的ID叫 DU水滴?

  11. 2012-04-30 13:36 | Say ( 路人 | Rank:17 漏洞数:4 | 谁又会鉴定谁正常?)

    @K1night 看任意ID邮箱- - 还是百度HI吗..之前已经报过了 现在好像没了啊