漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2012-07680
漏洞标题:lifeVc可浏览未授权用户的短消息,获知帐号及密码
相关厂商:lifeVc
漏洞作者: 火焰燃烧99
提交时间:2012-05-30 12:35
修复时间:2012-07-14 12:35
公开时间:2012-07-14 12:35
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2012-05-30: 积极联系厂商并且等待厂商认领中,细节不对外公开
2012-07-14: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
该漏洞可使用户的短消息内容被任意浏览,若短消息内有用户的隐私信息则会被泄漏(包括购买记录,帐号密码)
详细说明:
该漏洞可使用户的短消息内容被任意浏览,若短消息内有用户的隐私信息则会被泄漏
包括用户和帐号及密码(系统消息会把帐号密码发至短消息)
漏洞证明:
注册LIFEVC后,可以浏览别的用户的信息,比如访问链接http://www.lifevc.com/usercenter/ReadMsg?msgId=738811
则会暴露用户的手机号码及登陆邮箱,该网站是以手机号码作为用户名,登陆邮箱作为密码
非常危险,能登陆系统用用户的积分进行购买操作
附上链接内容(敏感信息用*代替):
嗨,欢迎加入LifeVC!你的注册名:*****,注册邮箱:****@163.com。
送上一份小小见面礼:你在注册当天购物,可享全单95折特惠,不限产品。
LifeVC,陪你生活一辈子!
丽芙家居(中国)
2012年4月24日
修复方案:
修改程序逻辑,实现 登陆用户不能浏览其它用户的短消息记录
版权声明:转载请注明来源 火焰燃烧99@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞Rank:10 (WooYun评价)