漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0124835
漏洞标题:好贷网两个app存在任意账号密码重置漏洞(非爆破/打包)
相关厂商:好贷网
漏洞作者: Zhe
提交时间:2015-07-06 11:16
修复时间:2015-07-11 11:18
公开时间:2015-07-11 11:18
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-07-06: 细节已通知厂商并且等待厂商处理中
2015-07-11: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
RT
详细说明:
首页上发现多个app,下下来,其中有两个app存在问题
1.信贷圈
2.好贷
信贷圈可重置密码后登录,好贷app直接利用验证码登录
以信贷圈为例
找回密码处 点击发送短信。
验证码在返回数据中显示
修改新密码后登陆
手机号可从找同行功能中获取,手机号可见
由于好贷app重置密码用的api与信贷圈一样,所以存在相同的问题
漏洞证明:
修复方案:
取消回显
版权声明:转载请注明来源 Zhe@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-07-11 11:18
厂商回复:
漏洞Rank:15 (WooYun评价)
最新状态:
暂无