当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0127540

漏洞标题:周杰伦代言之家扶基金會一处xss泄露用户明文

相关厂商:Hitcon台湾互联网漏洞报告平台

漏洞作者: 小龙

提交时间:2015-07-20 14:36

修复时间:2015-09-03 15:50

公开时间:2015-09-03 15:50

漏洞类型:xss跨站脚本攻击

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(Hitcon台湾互联网漏洞报告平台)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-20: 细节已通知厂商并且等待厂商处理中
2015-07-20: 厂商已经确认,细节仅向厂商公开
2015-07-30: 细节向核心白帽子及相关领域专家公开
2015-08-09: 细节向普通白帽子公开
2015-08-19: 细节向实习白帽子公开
2015-09-03: 细节向公众公开

简要描述:

家扶基金会(全称:财团法人台湾儿童暨家庭扶助基金会,英文简称TFCF),是台湾民营的国际性非营利组织,主要帮助对象为18岁以下弱势儿少以及其家庭,“经济扶助”及“儿童保护”是基金会两大服务主轴。家扶基金会前身光音育幼院成立于1950年,早期捐款主要来自于国外爱心人士,直至1985年台湾经济起飞,因国内募款已能维持基金会运作而自立,目前台湾共有23个分中心,国外则在蒙古、吉尔吉斯、斯威士兰成立直接服务据点,2014年国内扶助的儿童数已达51,120名,国外则有62,025名。[1]

详细说明:

家扶基金.png


location : http://loveshop.ccf.org.tw/oper/main.htm
toplocation : http://loveshop.ccf.org.tw/oper/main.htm
cookie : cookie_sess_id=c47e4a67dafbdddceeccbfc0b399a3a7; PHPSESSID=f4f54bae31d605518fd16524a6db52c0; __utma=226998159.1269440283.1437196045.1437196045.1437196045.1; __utmb=226998159.1.10.1437196045; __utmc=226998159; __utmz=226998159.1437196045.1.1.utmcsr=(direct)|utmccn=(direct)|utmcmd=(none)

漏洞证明:

asif0317@yahoo.com.tw	15001225	未結案	出貨中	已付款	未列印	劃撥付款	0	家扶基金會	00224801 (備註攔請務必填寫:愛心小舖義賣)		未使用	2015-07-13 11:40:12
asif0317@yahoo.com.tw 15001225 未結案 出貨中 已付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-13 11:40:12
15001224 未結案 出貨中 已付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-11 09:46:02
15001224 未結案 出貨中 已付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-11 09:46:02
15001224 未結案 出貨中 已付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-11 09:46:02
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001223 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-08 22:21:37
15001222 未結案 出貨中 已付款 未列印 貨到付款 0 未使用 2015-07-04 21:49:34
wenwen06139@yahoo.com.tw 15001221 未結案 出貨中 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-03 13:44:02
wenwen06139@yahoo.com.tw 15001221 未結案 出貨中 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-03 13:44:02
wenwen06139@yahoo.com.tw 15001221 未結案 出貨中 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-03 13:44:02
wenwen06139@yahoo.com.tw 15001220 結案 已取消 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-03 12:54:23
wenwen06139@yahoo.com.tw 15001220 結案 已取消 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-03 12:54:23
15001219 結案 已取消 未付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-02 03:23:45
15001219 結案 已取消 未付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-02 03:23:45
15001219 結案 已取消 未付款 未列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-02 03:23:45
15001218 未結案 出貨中 已付款 已列印 劃撥付款 0 家扶基金會 00224801 (備註攔請務必填寫:愛心小舖義賣) 未使用 2015-07-02 03:16:16

修复方案:

1:修复xss

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-07-20 15:49

厂商回复:

感謝通報!

最新状态:

暂无


漏洞评价:

评论