当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0118126

漏洞标题:微信电影票商家后台弱口令可让你免费看电影

相关厂商:金逸电影

漏洞作者: 北丐

提交时间:2015-06-04 10:29

修复时间:2015-07-19 10:30

公开时间:2015-07-19 10:30

漏洞类型:后台弱口令

危害等级:高

自评Rank:15

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-04: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-19: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

其实这个还是挺严重的,没想到乌云竟然审核不通过,那听老衲慢慢道来

详细说明:

事情一开始是这样的,顺手在商家后台测试几个弱口令账号,登录成功,看到了万达、鲁信等商家的订单、流水信息,结果乌云君回复影响不大,审核未通过啊未通过。小编不知道我为了挖这个漏洞差点让尿憋死啊
那我们不妨换个思路,来看一下影响大不大
1、在金逸微信公众号正常在线付款购买电影票,假如订单号为280020020000002505,然后正常取票看电影
2、电影看完后,去后台找到自己订单号,然后点击“退款”(经过测试,可行),是不是本次看电影没花钱?

QQ截图20150604003725.jpg


更可怕的是所有订单都能退款(按说订单一旦去影院观看后,就不能支持退款了)

mask 区域
*****^户名密码(验^*****
1.http://**.**.**/_
*****^^ *****
***** 1*****

漏洞证明:

1.png


2.png

修复方案:

强制用户使用复杂性密码

版权声明:转载请注明来源 北丐@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:15 (WooYun评价)


漏洞评价:

评论

  1. 2015-06-04 11:15 | sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)

    你确定是弱口令么?

  2. 2015-06-04 11:15 | sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)

    你确定是弱口令么?

  3. 2015-06-04 11:25 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    @sql小神 不然咧

  4. 2015-06-04 11:28 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    我怀疑我是处女座的啊,你们说这个漏洞该归金逸还是微信电影票,纠结了...... 想不明白了,在线等

  5. 2015-06-04 11:29 | sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)

    @北丐 你是哪里进去的你不知道啊,看域名啊

  6. 2015-06-04 11:31 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    @sql小神 那归微信电影票,乌云君搞错了

  7. 2015-06-04 11:32 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    @乌云厂商 这个应该划给微信电影票,不应该给金逸,看域名

  8. 2015-06-04 11:44 | sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)

    @北丐 乌云的人给你算了金逸?

  9. 2015-06-04 11:49 | 北丐 ( 普通白帽子 | Rank:104 漏洞数:20 | )

    @sql小神 是哇

  10. 2015-06-05 00:58 | 90Snake ( 普通白帽子 | Rank:109 漏洞数:42 | 最大的漏洞就是人)

    @北丐 你应该艾特 浩天 疯狗 xsser 乌云厂商。。。不是