漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0107826
漏洞标题:亿超眼镜北京店订单信息可遍历
相关厂商:yichao.cn
漏洞作者: 暮夕水寒
提交时间:2015-04-20 10:11
修复时间:2015-06-04 10:54
公开时间:2015-06-04 10:54
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:12
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-04-20: 细节已通知厂商并且等待厂商处理中
2015-04-20: 厂商已经确认,细节仅向厂商公开
2015-04-30: 细节向核心白帽子及相关领域专家公开
2015-05-10: 细节向普通白帽子公开
2015-05-20: 细节向实习白帽子公开
2015-06-04: 细节向公众公开
简要描述:
订单信息可遍历,可以查看个人姓名、手机号、住址、订单状态
详细说明:
这是下单之后的页面URL,可以更改OrderID后面的订单号来遍历购买人信息。
注意:如果想查看订单信息,需要几个非常有意思的步骤:
1、登陆网站(我使用QQ)
2、下单,不支付,点击支付成功,跳转到订单页。
3、在网站的另一个页面上点击退出下线。(比如在主页下线)
4、这样就可以在订单页面中修改参数来遍历订单了。
说明:经过测试,在登录状态下是无法遍历订单的。
说的有点啰嗦。。。不过求邀请码~~
漏洞证明:
修复方案:
修改。。。
版权声明:转载请注明来源 暮夕水寒@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:2
确认时间:2015-04-20 10:52
厂商回复:
漏洞确认存在
最新状态:
暂无