漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-055849
漏洞标题:ADPUSH广告网络可查看并修改他人广告位
相关厂商:ADPUSH
漏洞作者: 飞黎
提交时间:2014-04-11 15:58
修复时间:2014-05-26 15:58
公开时间:2014-05-26 15:58
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:13
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-04-11: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-05-26: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
ADPUSH广告网络貌似挺NB,从一个点击0.5元的广告里知道的ADPUSH,看起来也挺正规的样子,不过这个洞太不应该了吧,随意查看他人广告位,而且可以修改默认代码,变相实现了修改他人网站里广告位展示内容的目的
详细说明:
http://net.adpush.cn/
需要先注册账号并通过审核,审核要求挺低的..(懒得申请的话私信我给你我的账号..)
http://net.adpush.cn/Manage/EditADSpace/33000
遍历之即可:
广告位的各种信息都可以看,而且都可以改...
那个默认代码功能,不知道具体是干嘛的,我猜应该是没有广告或者广告位设置为关闭时显示默认代码,这样通过修改默认代码就可以实现控制他人网站内广告位显示内容的目的了,危害算是很大了
漏洞证明:
修复方案:
验证当前广告是不是该用户的...
版权声明:转载请注明来源 飞黎@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝