漏洞概要
关注数(24)
关注此漏洞
漏洞标题:百阅充值任意修改价钱
提交时间:2013-01-31 12:08
修复时间:2013-03-17 12:09
公开时间:2013-03-17 12:09
漏洞类型:设计缺陷/逻辑错误
危害等级:中
自评Rank:10
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2013-01-31: 积极联系厂商并且等待厂商认领中,细节不对外公开
2013-03-17: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
嘿嘿~~~经常用百阅看小说~~而且喜欢看和黑客有关的~~最喜欢的是《超级电脑》~~厂商里面没有百阅~~联系上了能不能给我点奖励啊ㄟ(▔▽▔)ㄏ ~~看不了VIP小说很不过瘾的啊啊啊啊
详细说明:
http://www.byread.com/pay/pay.html
hidden修改任意价钱


漏洞证明:
http://www.byread.com/pay/pay.html
hidden修改任意价钱


修复方案:
漏洞回应
漏洞评价:
评论
-
2013-01-31 12:08 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-01-31 12:50 |
专业查水表 ( 路人 | Rank:1 漏洞数:5 | "><script>alert(/我是"J.L"的大号/);</scr...)
-
2013-01-31 12:51 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@专业查水表 浮躁啊 刷个一毛钱 怎么会查你水表 大部分最后都是有审核的
-
2013-01-31 12:56 |
专业查水表 ( 路人 | Rank:1 漏洞数:5 | "><script>alert(/我是"J.L"的大号/);</scr...)
@xsser 噢?那我冲点进去试试。。。顶多就让他收回去。。。但是审核的话。。应该不会的吧?因为是虚拟货币。。不涉及实物发货。。觉得一般都是系统干的。。最多一个月查次帐之类的
-
2013-02-07 15:27 |
一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | PKAV技术宅社区-安全爱好者)
@专业查水表 我手里也有个阅读网的。。不过只能刷道具;道具跟作者的分成有关~
-
2013-02-07 16:40 |
专业查水表 ( 路人 | Rank:1 漏洞数:5 | "><script>alert(/我是"J.L"的大号/);</scr...)
@一刀终情 嗯,地下产业可以拿来给作者刷收入。呵。我手里还捏着几个支付的洞。。一直想学安全数据签名方面的知识可无从入手。。有好介绍不