当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0106567

漏洞标题:优酷某API缺陷导致撞库获取VIP账号等(证明可获取大量VIP用户)

相关厂商:优酷

漏洞作者: 小手冰凉

提交时间:2015-04-08 15:06

修复时间:2015-05-23 18:42

公开时间:2015-05-23 18:42

漏洞类型:账户体系控制不严

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-08: 细节已通知厂商并且等待厂商处理中
2015-04-08: 厂商已经确认,细节仅向厂商公开
2015-04-18: 细节向核心白帽子及相关领域专家公开
2015-04-28: 细节向普通白帽子公开
2015-05-08: 细节向实习白帽子公开
2015-05-23: 细节向公众公开

简要描述:

优酷某API缺陷导致撞库 查询VIP等

详细说明:

第一步:
使用android端优酷登录并抓包,获得如下数据包

捕获1.PNG


打码有点乱不好意思。这里提交的字段有很多,经过进一步精简测试后得出如下可用数据包

捕获2.PNG


可以看出只有这三个关键字段,用户名,密码(md5加密的),另外一个推测是类似于“method”的固定字段。这样就获得了优酷的私有登陆API。
有了登陆请求数据包就不难进行批量撞库,经测试,优酷进行了一定的限制,比如同一个用户测试次数(爆破)不可行,而且速度太快也不行。但是限制的不够彻底,如果程序使用单线程进行撞库还是有效的。
第二步:
使用如上数据包成功登陆后会返回类似token的字段。利用与上面相同的抓包精简方法找到查询VIP的API,{/common/v3/member_vip_info?pid=87c959fb273378eb} 只要带着刚才的"token"访问这个页面就可以获得VIP信息。

漏洞证明:

危害证明
这只是使用了一个公开库撞库的结果,想不到竟然有人vip时间这么久。

捕获3.PNG

修复方案:

1.对API增加校验字段,校验算法用jni实现防止被简单反编译
2.限制单个ip登陆次数,无论是相同用户名还是不同用户名

版权声明:转载请注明来源 小手冰凉@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2015-04-08 18:41

厂商回复:

多谢提醒,已安排处理!

最新状态:

暂无


漏洞评价:

评论

  1. 2015-04-08 15:06 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    优酷到期了,求个账号。

  2. 2015-04-08 15:13 | ’‘Nome ( 实习白帽子 | Rank:55 漏洞数:19 | 在此感谢 @M4sk @mango @裤裆 @泳少 @5up3r...)

    @疯狗 乌云号到期了,求个牛逼点的ID

  3. 2015-04-08 16:05 | 小手冰凉 ( 普通白帽子 | Rank:174 漏洞数:18 | 幸福你我他)

    @疯狗 我怎么找不到发站内信的按钮

  4. 2015-04-08 18:41 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    @’‘Nome 就叫“牛逼的ID”吧

  5. 2015-04-08 18:41 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    @小手冰凉 要先在右上角点进“短消息”

  6. 2015-04-08 18:53 | 小手冰凉 ( 普通白帽子 | Rank:174 漏洞数:18 | 幸福你我他)

    @疯狗 注意查收

  7. 2015-04-08 18:53 | 小手冰凉 ( 普通白帽子 | Rank:174 漏洞数:18 | 幸福你我他)

    厂家给力!

  8. 2015-04-08 22:40 | 我是小号6 ( 实习白帽子 | Rank:37 漏洞数:25 | http://www.a666666.wang/)

    求份撞库字典

  9. 2015-04-09 10:05 | milan ( 普通白帽子 | Rank:129 漏洞数:32 | 妈妈说:搬不完砖就别回家。)

    求份撞库字典

  10. 2015-04-09 10:06 | px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)

    来个优酷VIP

  11. 2015-04-13 21:06 | 鸡鸡 ( 路人 | Rank:7 漏洞数:4 )

    来个优酷VIP,大兄弟

  12. 2015-05-25 11:18 | 行侠 ( 路人 | Rank:2 漏洞数:1 | 健康每一天)

    优酷到期了求vip,发私信

  13. 2015-06-11 20:41 | Zhe ( 普通白帽子 | Rank:479 漏洞数:143 | 刷点分。换点肉吃,谢绝一切方式的查水表)

    求份撞库字典,谢谢

  14. 2015-07-08 15:07 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    撞库小王子