漏洞概要
关注数(24)
关注此漏洞
漏洞标题:抠抠网收货地址处存储XSS
提交时间:2014-07-30 15:07
修复时间:2014-08-01 15:53
公开时间:2014-08-01 15:53
漏洞类型:xss跨站脚本攻击
危害等级:中
自评Rank:10
漏洞状态:厂商已经修复
Tags标签:
无
漏洞详情
披露状态:
2014-07-30: 细节已通知厂商并且等待厂商处理中
2014-07-30: 厂商已经确认,细节仅向厂商公开
2014-08-01: 厂商已经修复漏洞并主动公开,细节向公众公开
简要描述:
看见商家送礼物我就滚进来了,抠抠网收货地址处存储XSS,查看订单详情即可触发。
详细说明:
先新增一个收货地址,街道地址处增加XSS地址。
然后提交一个订单,收货地址为该地址。
查看订单详情。
成功插入。
只可惜东西太贵了,不敢下单..
漏洞证明:
先新增一个收货地址,街道地址处增加XSS地址。
然后提交一个订单,收货地址为该地址。
查看订单详情。
成功插入。
只可惜东西太贵了,不敢下单..
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2014-07-30 15:23
厂商回复:
感谢您对抠抠电子商务的支持,我们会及时修复漏洞。并欢迎各位白帽子多多发现! 小礼物修复后送上。
最新状态:
2014-08-01:确认修复并公开漏洞
漏洞评价:
评论
-
2014-07-30 16:02 |
铁蛋火车侠 ( 普通白帽子 | Rank:156 漏洞数:31 | Q群371620085 技术交流群 有漂亮妹纸!)
@抠抠(福建)电子商务有限公司 这个洞能只给5rank么,后台直接X出来了,早知道上一张后台管理的图...所有的用户、订单、商家.....
-
2014-07-30 16:05 |
铁蛋火车侠 ( 普通白帽子 | Rank:156 漏洞数:31 | Q群371620085 技术交流群 有漂亮妹纸!)
@抠抠(福建)电子商务有限公司 还有收货人处也没有转码 后台一直弹1 这个也转义下。
-
-
2014-07-30 16:53 |
铁蛋火车侠 ( 普通白帽子 | Rank:156 漏洞数:31 | Q群371620085 技术交流群 有漂亮妹纸!)
@抠抠(福建)电子商务有限公司 好滴~ 又找到一个 赶紧修复吧 看到后台一直弹1......
-
@铁蛋火车侠 好的 我们会通知技术及时修复并给你下发小礼物。找的话就麻烦提交下。给你双份!
-
2014-07-30 17:04 |
铁蛋火车侠 ( 普通白帽子 | Rank:156 漏洞数:31 | Q群371620085 技术交流群 有漂亮妹纸!)
@抠抠(福建)电子商务有限公司 已经提啦~ 估计管理还木有审核~ 期待哦! O(∩_∩)O哈哈~
-
@铁蛋火车侠 您好!能提供下后后台管理的证明图吗?
-
2014-07-30 19:37 |
铁蛋火车侠 ( 普通白帽子 | Rank:156 漏洞数:31 | Q群371620085 技术交流群 有漂亮妹纸!)
@抠抠(福建)电子商务有限公司 另一个xss里漏洞提交内容里面有的 现在还是未审核状态 貌似看到一个订单是xsser520 是审核人员的吧~~