当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-059946

漏洞标题:京东美胸大赛逻辑错误可刷票

相关厂商:京东商城

漏洞作者: xiaoL

提交时间:2014-05-09 19:02

修复时间:2014-05-14 19:02

公开时间:2014-05-14 19:02

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-09: 细节已通知厂商并且等待厂商处理中
2014-05-14: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

京东某美胸大赛逻辑问题,可任意刷票...
京东的一个活动,貌似第一名还有iphone,京东奖一个呗。
美胸...
你懂得...

详细说明:

URL:
http://sale.jd.com/act/BtKFCOrMuIEo.html?erpad_source=erpad#none
个人喜欢1109号,不知道为什么票数那么低
我们来支持一下。
当前是110票

111.png


我们找到投票的URL:
http://activity.jd.com/vote/vote.action?callback=jQuery16206548841977491975_1399544587745&id=300&pin=&itemId=1109&_=1399544679248
多来一次就显示
jQuery16206548841977491975_1399544587745({"isSuccess":false,"itemId":1109,"tip":"次数已用完","tipTittle":"次数已用完"})
当然不能忍...
研究完各个参数发现callback完全未过滤,存在XSS
当然重点不是这个...
最终测试发现pin这个参数存在问题
本身提交时pin参数为空
但是当我任意输入一段数字字符的时候,就提示投票成功了...
最后使用burp跑一跑

漏洞证明:

22.png


好了...
已经800票了...
自定到该地址查看
http://sale.jd.com/act/BtKFCOrMuIEo.html?erpad_source=erpad#none

修复方案:

逻辑你们比较懂

版权声明:转载请注明来源 xiaoL@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2014-05-14 19:02

厂商回复:

最新状态:

暂无


漏洞评价:

评论

  1. 2014-05-09 20:14 | 袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)

    胸,,,胸,,

  2. 2014-05-13 08:54 | xiaoL ( 普通白帽子 | Rank:361 漏洞数:67 | PKAV技术宅社区!Blog:http://www.xlixli....)

    @京东商城