漏洞概要
关注数(24)
关注此漏洞
漏洞标题:百度贴吧新版吧务后台泄露用户完整的IP地址
相关厂商:百度
漏洞作者: 蔚蔚
提交时间:2013-07-11 17:38
修复时间:2013-08-25 17:39
公开时间:2013-08-25 17:39
漏洞类型:设计缺陷/逻辑错误
危害等级:低
自评Rank:5
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-07-11: 细节已通知厂商并且等待厂商处理中
2013-07-12: 厂商已经确认,细节仅向厂商公开
2013-07-22: 细节向核心白帽子及相关领域专家公开
2013-08-01: 细节向普通白帽子公开
2013-08-11: 细节向实习白帽子公开
2013-08-25: 细节向公众公开
简要描述:
不知道这算不算BUG吧,但我想这一简单的东西,应该会去留意的人都能发现,具体就是新版的吧务后台中查用户的完整IP。
详细说明:
首先,你得是吧主,且你的贴吧有了百度贴吧给予贴吧的新的后台,
1、
封禁想要查的ID的IP
2、
然后点开后,先不要点解封,开始在IP那一段,XX.*.*.*,检查元素,审查元素,什么的,
3、
便可以看到这一段:
<input type="checkbox" name="s1" data-forbidden-ip="113.82.95.2">
没错0.0在新版的吧务后台里,查用户IP就是这么简单=-=
漏洞证明:
在吧务后台查到的IP:
113.82.95.2
百度搜索那查的本机IP:
113.82.95.2
修复方案:
加个掩盖啥的吧,或者像旧吧务后台那样,加密一下=-=
另外T,T求激活码呀,我都上传好多BUG了=A=就是没有通过的,坑爹
版权声明:转载请注明来源 蔚蔚@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:2
确认时间:2013-07-12 13:23
厂商回复:
感谢提交,我们正在跟进处理!
最新状态:
暂无
漏洞评价:
评论
-
2013-07-11 17:50 |
熊猫 ( 实习白帽子 | Rank:64 漏洞数:33 | panda)
-
2013-07-11 17:53 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
-
2013-07-11 18:06 |
世界触发者 ( 路人 | Rank:1 漏洞数:1 | 我讨厌我在乎的人对别人好,没有理由,就是...)
-
2013-07-11 19:34 |
残影小L ( 路人 | Rank:12 漏洞数:3 | 我还是我。)
-
2013-07-11 19:56 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
@残影小L 我怎么知道=-=一下子就查到了。。。。。这有偶然性!!!
-
2013-07-11 23:19 |
( 实习白帽子 | Rank:76 漏洞数:14 )
-
2013-07-11 23:20 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
-
2013-07-11 23:54 |
鸡鸡 ( 路人 | Rank:7 漏洞数:4 )
-
2013-07-12 00:20 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
-
2013-07-12 00:27 |
橙夏 ( 实习白帽子 | Rank:35 漏洞数:4 | 喵呜喵呜喵呜呜呜 喵呜呜喵呜呜呜呜 喵呜呜...)
-
2013-07-12 00:36 |
天际 ( 路人 | Rank:3 漏洞数:1 | 我只是在打酱油)
= -!我勒个去 我刚准备扔乌云= -!结果看到有人提到我了
-
2013-07-12 00:38 |
橙夏 ( 实习白帽子 | Rank:35 漏洞数:4 | 喵呜喵呜喵呜呜呜 喵呜呜喵呜呜呜呜 喵呜呜...)
-
2013-07-12 00:40 |
橙夏 ( 实习白帽子 | Rank:35 漏洞数:4 | 喵呜喵呜喵呜呜呜 喵呜呜喵呜呜呜呜 喵呜呜...)
-
2013-07-12 00:40 |
熊猫 ( 实习白帽子 | Rank:64 漏洞数:33 | panda)
-
2013-07-12 00:47 |
天际 ( 路人 | Rank:3 漏洞数:1 | 我只是在打酱油)
-
2013-07-12 09:03 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
-
2013-07-12 14:54 |
天际 ( 路人 | Rank:3 漏洞数:1 | 我只是在打酱油)
-
2013-07-12 17:30 |
蔚蔚 ( 路人 | Rank:5 漏洞数:4 | 你好,这里蔚蔚,什么都不懂的二货一个~!)
-
2013-07-12 19:54 |
dtc ( 路人 | Rank:10 漏洞数:1 | 业余技术爱好者,来乌云学习。)
@天际 2rank知足吧。。lsf不是有n多查ip的口子吗。。查ip这玩意不值钱的。。
-
2013-07-13 18:34 |
天际 ( 路人 | Rank:3 漏洞数:1 | 我只是在打酱油)
@dtc 毕竟这个算是最方便的了 有些老ID没发过言 只能通过这个方法查询
-
2013-07-13 23:41 |
熊猫 ( 实习白帽子 | Rank:64 漏洞数:33 | panda)
-
2013-07-14 04:49 |
retaker ( 路人 | Rank:1 漏洞数:1 | free open share)
-
2013-07-15 12:11 |
天际 ( 路人 | Rank:3 漏洞数:1 | 我只是在打酱油)
-
2013-07-15 12:18 |
熊猫 ( 实习白帽子 | Rank:64 漏洞数:33 | panda)
-
2013-08-14 11:30 |
核攻击 ( 实习白帽子 | Rank:35 漏洞数:7 | 统治全球,奴役全人类!毁灭任何胆敢阻拦的...)