漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-050474
漏洞标题:敢聊不用金币进行聊天邀请(屌丝福利来了)
相关厂商:ruoogle.com.cn
漏洞作者: shaobojohn
提交时间:2014-02-12 17:38
修复时间:2014-03-29 17:38
公开时间:2014-03-29 17:38
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-02-12: 细节已通知厂商并且等待厂商处理中
2014-02-13: 厂商已经确认,细节仅向厂商公开
2014-02-23: 细节向核心白帽子及相关领域专家公开
2014-03-05: 细节向普通白帽子公开
2014-03-15: 细节向实习白帽子公开
2014-03-29: 细节向公众公开
简要描述:
敢聊ios客户端,使用代理进行网络请求的截获和伪造,可以不用金币直接跟在线的人进行聊天,还可以赚金币。
详细说明:
敢聊的ios客户端的请求没有加密,使用金币与人聊天时返回的结果为
后面使用代理转发到本地,把需要聊天的人的userid和user_name进行修改,然后点击邀请聊天就可以跳过限制跟该用户进行聊天,并且如果结束聊天的话,系统会返还人品用来兑换金币。
漏洞证明:
修复方案:
还是需要加密,验证稍微多点。
版权声明:转载请注明来源 shaobojohn@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:5
确认时间:2014-02-13 09:55
厂商回复:
谢谢反馈漏洞,已修复
最新状态:
暂无