当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-038515

漏洞标题:139邮箱可查看上任用户所有往来邮件

相关厂商:139邮箱

漏洞作者: 丢小丢

提交时间:2013-09-29 10:15

修复时间:2013-09-29 14:17

公开时间:2013-09-29 14:17

漏洞类型:设计缺陷/逻辑错误

危害等级:低

自评Rank:2

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-09-29: 细节已通知厂商并且等待厂商处理中
2013-09-29: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

今天无意中发现的,139邮箱会泄漏手机号码上任机主的邮件

详细说明:

简单说就是:
139邮箱,在手机号码被收回,转给下一个新客户时,没有清空邮箱里的邮件。
于是下一个客户,可以在邮箱里看到上一个客户的所有往来邮件,
虽然很小的漏洞,但是隐患还是有的

漏洞证明:

sshot-2013-09-29-[09-39-27].png


我是7月底办理的新号,账单中心里居然有4月份的账单。于是我点开看看

sshot-2013-09-29-[09-44-29].png


额。。名字那里不是我本人。
再看看收件箱

sshot-2013-09-29-[09-53-27].png


连去年9月份的邮件都还留着。。。

修复方案:

1、手机号码回收后,应该及时清空139邮箱里的邮件。
2、或者对邮件设置期限,一定时间后自动删除、。

版权声明:转载请注明来源 丢小丢@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-09-29 14:17

厂商回复:

对于中国移动来讲,要修复该风险需要对号码存活状态与用户操作进行一个关联,修复代价需要重新评估。由于需要强用户认证前提(若攻击可以认为只能实名攻击),无法大规模利用,暂行先公开,由中国移动自行评估是否进行修复。

最新状态:

暂无


漏洞评价:

评论

  1. 2013-09-29 11:01 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    这个NB了

  2. 2013-09-29 11:06 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    关注

  3. 2013-09-29 11:10 | 丢小丢 ( 路人 | Rank:0 漏洞数:2 | 爱好,只是单纯的爱好)

    @xfkxfk 我觉得吧,一般没几个人会用139邮箱。

  4. 2013-09-29 11:12 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    @丢小丢 通过这个进行后续的渗透,收集信息等,危害还是有的

  5. 2013-09-29 11:16 | 丢小丢 ( 路人 | Rank:0 漏洞数:2 | 爱好,只是单纯的爱好)

    @xfkxfk 如果用户不去用,里边就只有中移动发的那些优惠、账单之类的信息。最多知道这个手机号上任机主的名字。

  6. 2013-09-29 11:18 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    前任啊 没越权 机制不对而已

  7. 2013-09-29 11:23 | 丢小丢 ( 路人 | Rank:0 漏洞数:2 | 爱好,只是单纯的爱好)

    @xsser 是啊,只是139在手机号被回收后,处理上任机主邮件机制问题,不是越权。

  8. 2013-09-29 11:38 | xfkxfk 认证白帽子 ( 核心白帽子 | Rank:2179 漏洞数:338 | 呵呵!)

    靠,原来是上任机主的邮件,我还以为是任意用户的邮件。。。。囧

  9. 2013-10-09 14:27 | along ( 实习白帽子 | Rank:45 漏洞数:7 | 关注信息安全,阿龙)

    应该在号码重用之前初始化清空。

  10. 2013-10-10 09:16 | 丢小丢 ( 路人 | Rank:0 漏洞数:2 | 爱好,只是单纯的爱好)

    @along 别提了,前两天用支付宝手机快捷支付,结果发现手机号下边多了个银行账户,查了下居然那是去年绑定的。那就肯定是上任机主的啦。他居然换号后没有换他支付宝的绑定手机号。安全意识太薄弱了。