当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-033097

漏洞标题:海底捞xss打入后台免费吃火锅

相关厂商:haidilao.com

漏洞作者: xfkxfk

提交时间:2013-08-01 09:58

修复时间:2013-09-15 09:59

公开时间:2013-09-15 09:59

漏洞类型:xss跨站脚本攻击

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-08-01: 细节已通知厂商并且等待厂商处理中
2013-08-01: 厂商已经确认,细节仅向厂商公开
2013-08-11: 细节向核心白帽子及相关领域专家公开
2013-08-21: 细节向普通白帽子公开
2013-08-31: 细节向实习白帽子公开
2013-09-15: 细节向公众公开

简要描述:

海底捞某处xss盲打,成功进入后台。免费吃火锅什么的,都是小意思啦

详细说明:

什么都不说了,看图吧:
在帮助中心,我要提问,提出问题:

1.png


然后就等着管理员登陆查看你的问题:

2-0.png


管理员不勤奋,过了两天才看客户提出的问题:

2.png


登陆后台,订单,海捞币什么的都有了,但是我什么都没动啊,不要查水表。

3.png

漏洞证明:

见详细说明

修复方案:

过滤下就好了

版权声明:转载请注明来源 xfkxfk@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2013-08-01 13:00

厂商回复:

此漏洞我方已高度关注,礼物申请在走流程,希望能得到完善的解决方案;万分感谢!

最新状态:

暂无


漏洞评价:

评论

  1. 2013-08-01 10:00 | 一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)

    有吃的,这个我喜欢

  2. 2013-08-01 10:01 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    吃火锅的意思是把火锅扣在你脑袋上

  3. 2013-08-01 10:04 | 一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)

    @xsser 额~~长见识了,没文化好可怕,唉~~自己默默的撸

  4. 2013-08-01 10:08 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    @xsser 发现你越来越有意思了

  5. 2013-08-01 10:20 | erevus ( 普通白帽子 | Rank:177 漏洞数:31 | Hacked by @ringzero 我錯了)

    这个我喜欢...

  6. 2013-08-01 11:13 | 离开鱼的猫 ( 路人 | Rank:23 漏洞数:8 | 脱裤子放屁)

    这个我喜欢

  7. 2013-08-01 12:54 | M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)

    @xfkxfk 带我吃火锅 ~~

  8. 2013-08-01 22:18 | xiaoL ( 普通白帽子 | Rank:361 漏洞数:67 | PKAV技术宅社区!Blog:http://www.xlixli....)

    你的盲打已经被我删掉了...

  9. 2013-08-01 22:44 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    @xiaoL 。。海底捞。。8月1日被轮了好多次啊。。

  10. 2013-08-02 00:55 | xiaoL ( 普通白帽子 | Rank:361 漏洞数:67 | PKAV技术宅社区!Blog:http://www.xlixli....)

    @px1624 一会也准备报一个...继续轮一下

  11. 2013-08-02 08:49 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    @M4sk 可以

  12. 2013-08-02 08:50 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    @xiaoL 你是要闹哪样?

  13. 2013-08-02 09:58 | 一只猿 ( 普通白帽子 | Rank:463 漏洞数:89 | 硬件与无线通信研究方向)

    我想知道厂商的礼物是啥

  14. 2013-08-02 10:06 | M4sk ( 普通白帽子 | Rank:1199 漏洞数:319 | 国内信息安全任重而道远,还需要厂商和白帽...)

    @一只猿 可能是火锅券... - -