当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-059786

漏洞标题:途牛旅游网任意用户密码重置

相关厂商:途牛旅游网

漏洞作者: 于小木

提交时间:2014-05-07 17:26

修复时间:2014-06-21 17:27

公开时间:2014-06-21 17:27

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-07: 细节已通知厂商并且等待厂商处理中
2014-05-07: 厂商已经确认,细节仅向厂商公开
2014-05-17: 细节向核心白帽子及相关领域专家公开
2014-05-27: 细节向普通白帽子公开
2014-06-06: 细节向实习白帽子公开
2014-06-21: 细节向公众公开

简要描述:

可以修改途牛旅游网主站任意用户的密码,不能透露再多了

详细说明:

在途牛网上报了个名,当时随意设置了个密码,游玩回来之后途牛提醒我做出评论即可获得积分和现金,记不得密码怎么办呢,重置密码的时候抓包发现如下报文

0.jpg


打开www.tuniu.com/u/modPasswordSubmit,post“password=123456789&tel=1381682XXXX”
如下

1.jpg


修改post中的tel值,既可以修改该用户的密码了。
具体怎么知道手机号码是否被注册过呢,注册时候会提醒你,如下:

3.jpg


您感受下?

漏洞证明:

在途牛网上报了个名,当时随意设置了个密码,游玩回来之后途牛提醒我做出评论即可获得积分和现金,记不得密码怎么办呢,重置密码的时候抓包发现如下报文

0.jpg


打开www.tuniu.com/u/modPasswordSubmit,post“password=123456789&tel=1381682XXXX”
如下

1.jpg


修改post中的tel值,既可以修改该用户的密码了。
具体怎么知道手机号码是否被注册过呢,注册时候会提醒你,如下:

3.jpg


您感受下?

修复方案:

开发大大肯定知道怎么修复的吧?我的思路是把重置密码的页面和手机验证码一起验证不就可以了
ps:上次明明回复已修复...

版权声明:转载请注明来源 于小木@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-05-07 17:48

厂商回复:

正在确认处理中,感谢 @路人甲。

最新状态:

暂无


漏洞评价:

评论

  1. 2014-05-07 17:31 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    惨..。厂商要负责任点呀,人手不够来乌云招几个回去.... 前提是待遇要给力啊

  2. 2014-05-07 17:51 | Focusstart ( 普通白帽子 | Rank:574 漏洞数:163 | 努力让某某某成为最幸福的女人!)

    @zeracker 待遇要给力真是给力!

  3. 2014-05-07 17:52 | 假马 ( 普通白帽子 | Rank:142 漏洞数:18 | 我存在,你婶婶的脑海里.)

    我想我已经知道了!!@途牛旅行网 不厚道 我的才给10R 还没礼物

  4. 2014-05-07 17:56 | 于小木 ( 路人 | Rank:26 漏洞数:4 )

    @假马 会有什么礼物?能送一个欧洲游的路线吗?

  5. 2014-05-07 18:00 | 途牛旅游网(乌云厂商)

    @zeracker 招人中,求推荐。

  6. 2014-05-07 18:02 | 假马 ( 普通白帽子 | Rank:142 漏洞数:18 | 我存在,你婶婶的脑海里.)

    @途牛旅游网 厂商修复完了没!

  7. 2014-05-07 18:28 | 途牛旅游网(乌云厂商)

    已经修复,感谢各位白帽子。 这次的问题是因为工程师在验证的时候tel 和 email 用的一个方法,在||条件下,因为email为空,导致 $email == $_SESSION['changePwEmail'] 成立,从而使得验证被跳过,导致了这次bug的发生。

  8. 2014-06-21 23:43 | 小胖胖要减肥 认证白帽子 ( 普通白帽子 | Rank:686 漏洞数:101 )

    @途牛旅游网 接口规范没有呀,测试也不充分