漏洞概要
关注数(24)
关注此漏洞
漏洞标题:格林豪泰可查看任意用户订单(五一我知道你和谁一起住了)
提交时间:2014-04-30 16:55
修复时间:2014-05-05 16:56
公开时间:2014-05-05 16:56
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2014-04-30: 细节已通知厂商并且等待厂商处理中
2014-05-05: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
不登录就可查看任意订单,姓名、手机、房间号,足够了是吧?
详细说明:
问题出现在格林豪泰手机版,下载app应用,挂上代理,然后点到订单位置,获取到订单详情的接口:
然后换个orderid,就看到了别人的订单信息:
漏洞证明:
看图:
修复方案:
1. 判断是否登录
2. 判断订单是否属于当前用户
3. 检查其它接口是否存在越权问题
版权声明:转载请注明来源 blue@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-05-05 16:56
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2014-04-30 16:56 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2014-04-30 16:56 |
乐乐、 ( 普通白帽子 | Rank:853 漏洞数:189 )
-
2014-04-30 16:57 |
Moc ( 路人 | Rank:23 漏洞数:12 | 屌丝何苦为难屌丝)
-
2014-04-30 17:12 |
T-MAC ( 路人 | Rank:19 漏洞数:2 )
-
2014-04-30 17:32 |
U神 ( 核心白帽子 | Rank:1285 漏洞数:142 | 感谢乌云,知恩不忘,其实我一直都在乌云默...)
-
2014-04-30 17:49 |
chinakid ( 路人 | Rank:6 漏洞数:3 | 小白一枚,爱好美女。)
本来准备五一出去跟媳妇度蜜月的,现在看来,还是算了
-
2014-04-30 18:55 |
quanxian ( 实习白帽子 | Rank:32 漏洞数:2 | This is QuanXian.)
-
2014-04-30 21:59 |
浅兮 ( 实习白帽子 | Rank:70 漏洞数:30 )
-
2014-05-05 17:07 |
李旭敏 ( 普通白帽子 | Rank:469 漏洞数:71 | ฏ๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎...)
-
2014-05-05 18:17 |
小小黑 ( 路人 | Rank:18 漏洞数:3 | ...)
-
2014-05-06 16:13 |
nzk1912 ( 实习白帽子 | Rank:41 漏洞数:10 | 软件开发8年了,也来挖挖漏洞,为创建安全...)
@李旭敏 为啥忽略后修复呢?为了不送礼物?还是有其它原因啊?新警察求解~
-
2014-05-07 14:21 |
繁星点点 ( 路人 | Rank:2 漏洞数:1 | 无)