漏洞概要
关注数(24)
关注此漏洞
漏洞标题:新浪邮箱存csrf,黑白名单随便设置
相关厂商:新浪
提交时间:2013-07-08 22:28
修复时间:2013-07-09 12:14
公开时间:2013-07-09 12:14
漏洞类型:CSRF
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2013-07-08: 细节已通知厂商并且等待厂商处理中
2013-07-09: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
新浪.com和.cn邮箱存在csrf,又是可以刷分的,第一次在wooyun提交csrf,新浪邮箱已经被挖过一次了,看来你们并没有重视起来,不知道邮箱那帮人在想什么,哎
剑心其实很多问题都存在,只是想到逐利的应用场景对吧
详细说明:
邮箱在设置黑白名单的时候存在csrf,而且完全没有判断是否当前用户,危害还是蛮大的,
应用场景:
1.比如别人把我加黑名单,我用另外一个给他发邮件,他点击后把黑名单的邮件地址可以变成白名单
2.比如我知道对方一直和一个公司或者个人邮件往来,我可以发邮件给他把那个人或域直接加入黑名单,而那个人根本不知道
个人认为直接加黑名单方式危害更大,比如商业上的恶意竞争,最后查出来是新浪邮箱的问题的话就囧了
漏洞证明:
给个加黑名单的把,白名单和域的黑白名单应该也有这个问题
返回的成功消息{"result":true,"errno":0,"msg":"","data":"660368":"test@123.com"}}
修复方案:
加一个随机token吧,验证下referer,注意正则,别被绕过了
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2013-07-09 12:14
厂商回复:
感谢关注新浪安全,但有token机制。
如有问题,请及时反馈,我们将立即跟进~
最新状态:
暂无
漏洞评价:
评论
-
2013-07-09 12:24 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
...话说要学 @VIP 吗..{"result":false,"errno":40100,"msg":"timeout","data":null}
-
2013-07-09 12:26 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
刚才测试了下确实有问题的 @新浪 m0.mail.sina.com.cn 这个好像会变,不过确实在黑名单里添加了
-
2013-07-09 13:25 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:84 )
@基佬库克 找个是半年前提交的 你测试现在还能用?
-
2013-07-09 13:40 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
-
2013-07-09 13:41 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:84 )
@基佬库克 被其他人报了呗 我这个是半年以前提交没审核的,危害比较小
-
2013-07-09 13:46 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
@小胖胖要减肥 @xsser 竟然有心思审半年前的洞..谈谈审洞时的心境吧..
-
2013-07-09 13:47 |
xsser ( 普通白帽子 | Rank:254 漏洞数:17 | 当我又回首一切,这个世界会好吗?)
-
2013-07-09 13:47 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:84 )
-
2013-07-09 13:48 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:84 )
@xsser 是啊 是低位 我也没说什么呀 那个时候 今天忽略么确实是他们修复了 加了token
-
2013-07-09 14:02 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
@小胖胖要减肥 m1.mail.sina.com.cn 是真的还可以加的..没token黑名单设置返回“反垃圾”设置 在黑名单中搜索 添加到黑名单 共1个黑名单清空全部黑名单 删除 地址test@123.com
-
2013-07-09 14:14 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:84 )
-
2013-07-09 14:16 |
xsser ( 普通白帽子 | Rank:254 漏洞数:17 | 当我又回首一切,这个世界会好吗?)
@小胖胖要减肥 你哪个公司的 怎么上班时间在乌云版聊啊?