当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-07680

漏洞标题:lifeVc可浏览未授权用户的短消息,获知帐号及密码

相关厂商:lifeVc

漏洞作者: 火焰燃烧99

提交时间:2012-05-30 12:35

修复时间:2012-07-14 12:35

公开时间:2012-07-14 12:35

漏洞类型:未授权访问/权限绕过

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-05-30: 积极联系厂商并且等待厂商认领中,细节不对外公开
2012-07-14: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

该漏洞可使用户的短消息内容被任意浏览,若短消息内有用户的隐私信息则会被泄漏(包括购买记录,帐号密码)

详细说明:

该漏洞可使用户的短消息内容被任意浏览,若短消息内有用户的隐私信息则会被泄漏
包括用户和帐号及密码(系统消息会把帐号密码发至短消息)

漏洞证明:

注册LIFEVC后,可以浏览别的用户的信息,比如访问链接http://www.lifevc.com/usercenter/ReadMsg?msgId=738811
则会暴露用户的手机号码及登陆邮箱,该网站是以手机号码作为用户名,登陆邮箱作为密码
非常危险,能登陆系统用用户的积分进行购买操作
附上链接内容(敏感信息用*代替):
嗨,欢迎加入LifeVC!你的注册名:*****,注册邮箱:****@163.com。
送上一份小小见面礼:你在注册当天购物,可享全单95折特惠,不限产品。

LifeVC,陪你生活一辈子!
丽芙家居(中国)
2012年4月24日

修复方案:

修改程序逻辑,实现 登陆用户不能浏览其它用户的短消息记录

版权声明:转载请注明来源 火焰燃烧99@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:10 (WooYun评价)


漏洞评价:

评论