漏洞概要
关注数(24)
关注此漏洞
漏洞标题:大众点评某后台绕过后暴力破解(验证破解账号104个)
提交时间:2014-12-27 14:58
修复时间:2015-02-10 15:00
公开时间:2015-02-10 15:00
漏洞类型:设计缺陷/逻辑错误
危害等级:中
自评Rank:8
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-12-27: 细节已通知厂商并且等待厂商处理中
2014-12-27: 厂商已经确认,细节仅向厂商公开
2015-01-06: 细节向核心白帽子及相关领域专家公开
2015-01-16: 细节向普通白帽子公开
2015-01-26: 细节向实习白帽子公开
2015-02-10: 细节向公众公开
简要描述:
大众点评某后台绕过后暴力破解(验证破解账号104个)
详细说明:
http://e.dianping.com/ 商户中心,可暴力破解。
有简单的限制,单个IP登录不能过频,错误太多。
随机X-Forwarded-For头可绕过。
漏洞证明:
挂一个字典,密码固定123456,破解104个账号:
修复方案:
一点建议:
1) 首先解决X-Forwarded-For头绕过问题,取真实IP。
2) 尽量整顿下弱口令,更严格地限制密码强度。
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:5
确认时间:2014-12-27 16:20
厂商回复:
感谢对大众点评安全的关注
最新状态:
暂无
漏洞评价:
评论
-
2014-12-27 22:26 |
kydhzy ( 普通白帽子 | Rank:362 漏洞数:62 | 软件测试)
-
2014-12-28 23:42 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)