漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0118689
漏洞标题:搜狐某接口设计缺陷可任意绑定他人手机、无限制发送短信
相关厂商:搜狐
漏洞作者: jeary
提交时间:2015-06-08 11:00
修复时间:2015-07-23 11:16
公开时间:2015-07-23 11:16
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-06-08: 细节已通知厂商并且等待厂商处理中
2015-06-08: 厂商已经确认,细节仅向厂商公开
2015-06-18: 细节向核心白帽子及相关领域专家公开
2015-06-28: 细节向普通白帽子公开
2015-07-08: 细节向实习白帽子公开
2015-07-23: 细节向公众公开
简要描述:
啦啦啦啦,有几个机油已经被我骚扰了,不停的收到搜狐的短信..
详细说明:
问题一:
最讨厌验证手机什么的了。。但是又想享用绑定手机后的特权
于是。抄起burp,请求如下:
于是我们没有使用自己的手机并且得到的验证手机的特权~~
问题二:
短信接口虽然验证了每隔60秒发送,不过没有验证次数上限,造成短信轰炸骚扰效果
burp设置60秒间隔,然后Start~~效果如图:
另外,发短信可以CSRF,也就是说,不用自己发了。。发链接给别人点吧
问题三:
修改真实信息处可以CSRF或可导致他人真实姓名泄露
..
其他地方存在相同问题,请自行测试并修复
漏洞证明:
如上。
修复方案:
1.验证次数,每个手机每天只能收到三次短信
2.网站敏感操作请验证来源、加token
版权声明:转载请注明来源 jeary@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-06-08 11:15
厂商回复:
感谢对搜狐的支持
最新状态:
暂无