漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-079416
漏洞标题:挂号网又一处越权可修改他人信息
相关厂商:挂号网
漏洞作者: wkc_2014
提交时间:2014-10-14 23:35
修复时间:2014-11-28 23:36
公开时间:2014-11-28 23:36
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:15
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-10-14: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-11-28: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
详细说明:
这次是出在就诊人管理。
可以修改就诊人部分信息。
在就诊人信息保存的时候会传递两个主要参数,一个patient_id和user_id
patient_id应该是控制就诊人信息的
user_id是用户信息,一个用户可以添加多个就诊人信息。
保存的时候,修改patient_id参数,可以修改任意就诊人部分可修改信息。
用户1:
用户2:
用户1的patient_id和user_id:
用户2的patient_id和user_id:
修改用户1的可修改信息部分,然后保存并用Fiddler截取。
这时候看用户1的信息是被修改了,但是刷新之后,就变回原来的信息了。
用户2的信息,被修改了
漏洞证明:
同上
修复方案:
权限控制
版权声明:转载请注明来源 wkc_2014@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝