漏洞概要
关注数(24)
关注此漏洞
漏洞标题:新浪微博csrf刷粉丝
相关厂商:新浪
提交时间:2014-09-07 22:15
修复时间:2014-10-22 22:16
公开时间:2014-10-22 22:16
漏洞类型:CSRF
危害等级:中
自评Rank:10
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-09-07: 细节已通知厂商并且等待厂商处理中
2014-09-09: 厂商已经确认,细节仅向厂商公开
2014-09-19: 细节向核心白帽子及相关领域专家公开
2014-09-29: 细节向普通白帽子公开
2014-10-09: 细节向实习白帽子公开
2014-10-22: 细节向公众公开
简要描述:
rt
详细说明:
没有对referer验证,没有加token导致
登陆http://nba.weibo.com/ nba官方社区

点击关注 抓包 只有uid。。

漏洞证明:
构造poc
这是我没访问之前的关注

访问之后

页面虽然报错 但是来看看我的关注

修复方案:
版权声明:转载请注明来源 番茄炒蛋@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2014-09-09 13:35
厂商回复:
感谢关注新浪安全,漏洞修复中。
最新状态:
暂无
漏洞评价:
评论
-
2014-09-07 23:00 |
番茄炒蛋 ( 普通白帽子 | Rank:106 漏洞数:31 | test)
-
2014-09-08 16:43 |
phith0n 
( 核心白帽子 | Rank:656 漏洞数:107 | 一个想当文人的黑客~)
-
2014-09-08 17:38 |
番茄炒蛋 ( 普通白帽子 | Rank:106 漏洞数:31 | test)
-
2014-09-09 13:38 |
bey0nd ( 普通白帽子 | Rank:895 漏洞数:142 | 相忘于江湖,不如相濡以沫)
-
2014-09-09 13:39 |
番茄炒蛋 ( 普通白帽子 | Rank:106 漏洞数:31 | test)
-
2014-09-09 14:26 |
S4M ( 路人 | Rank:20 漏洞数:8 | 吴彦祖)
-
2014-10-22 23:53 |
着魔 ( 路人 | Rank:1 漏洞数:1 | 0.0)