漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Gozap旗下某社交平台接口控制不严泄露会员详细信息(都是妹子)
提交时间:2014-10-11 17:32
修复时间:2014-10-16 17:34
公开时间:2014-10-16 17:34
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2014-10-11: 细节已通知厂商并且等待厂商处理中
2014-10-16: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
妹子的手机号、所在的经纬度、跟谁约过会等等信息一览无余。
妹子,我来了~~
详细说明:
出现问题的是http://www.qingchifan.com/ 请吃饭的APP客户端。
我们注册个号看一下

居然是妹子买单,好感动。点开妹子资料看看

发现正常是无法看到更多信息的。我们抓包试试
上面的7138** 便是妹子的用户ID
我们看下返回的数据


由此便得到了妹子的所有信息,包括注册时间,手机号,最后登录时间,最后登录地点经纬度。
下面,我们再看看如何查看妹子和谁约过会。

抓包后,发现返回了该用户的ID

查看他的信息

【友情小提示】看到女神被人约过,你可以利用此方法找到对方手机号以及经纬度,过去暴打他一顿。。
漏洞证明:
下面在附上一个小漏洞,可以把个人资料修改的个性一点。。

点击编辑资料后,抓包便可以发现所有个人信息都在数据包里。
通过直接更改数据包可以实现改成任意字符。
修复方案:
版权声明:转载请注明来源 s3xy@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-10-16 17:34
厂商回复:
最新状态:
2014-12-08:正在修复bug
漏洞评价:
评论
-
2014-08-09 22:24 |
Jn· ( 路人 | Rank:30 漏洞数:14 | 本小菜很可爱,如果不服你TM来打我啊--哎呀...)
-
2014-08-10 08:35 |
s3xy ( 核心白帽子 | Rank:832 漏洞数:113 | 相濡以沫,不如相忘于江湖)
-
2014-10-03 12:10 |
zhxs ( 实习白帽子 | Rank:32 漏洞数:19 | Jyhack-TeaM:http://bbs.jyhack.com/)
-
2014-10-03 13:18 |
bey0nd ( 普通白帽子 | Rank:895 漏洞数:142 | 相忘于江湖,不如相濡以沫)
-
2014-10-04 10:41 |
小卖部部长 ( 路人 | Rank:24 漏洞数:3 | 别拿部长不当干部!)
-
2014-10-11 19:53 |
机器猫 ( 普通白帽子 | Rank:1141 漏洞数:253 | 爱生活、爱腾讯、爱网络!)
-
2014-10-12 00:37 |
风花雪月 ( 实习白帽子 | Rank:55 漏洞数:44 | []+[]|[]-[][][][][]%[][]|[]\[]%[][]|[]\[...)
-
2014-10-16 18:59 |
Neeke ( 普通白帽子 | Rank:101 漏洞数:24 | 求传授刷Rank方法?)
-
2014-10-19 14:48 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
-
2014-10-19 14:48 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )