漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0147120
漏洞标题:钱宝APP可获取所有钱宝用户手机号
相关厂商:qbao.com
漏洞作者: lo0o
提交时间:2015-10-16 18:12
修复时间:2015-10-21 18:14
公开时间:2015-10-21 18:14
漏洞类型:账户体系控制不严
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-10-16: 细节已通知厂商并且等待厂商处理中
2015-10-21: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
钱宝APP仿微信内置了社交功能,但泄露了妹子的手机号真的好吗,约起妹子不再是梦。
ps,不是说送东西的么,怎么没人联系我。
详细说明:
先说说危害,除了泄露用户个人隐私,更可以被用作灰产。淘宝当年买家买家联系方式泄露在黑市流通,和这个漏洞类似。比如收集所有买酒的商家关注的用户手机号,卖给某买酒商家做广告,这只是简单的用法。保护用户隐私,保护用户不会因为你们的漏洞造成困扰,是钱宝要做大做强的前提。
登录钱宝APP,看到里面社交功能,
找找人,
找一个漂亮妹子看看
看看发送的报文,
看看返回报文,
看到妹子的所在地和手机号,赶紧联系吧
下面看看商家,
报文如下
所有关注该商检的用户手机号都在。
漏洞证明:
另外,知道你们最近被刷子刷爆,但是app里面http明文报文,连交易付款都没有任何反刷措施,不被刷才怪啊~
修复方案:
手机号还是不要给客户端吧。
版权声明:转载请注明来源 lo0o@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-10-21 18:14
厂商回复:
漏洞Rank:4 (WooYun评价)
最新状态:
暂无