当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0157449

漏洞标题:瑞钱宝某漏洞可任意登陆账号

相关厂商:瑞钱宝信息服务有限公司

漏洞作者: 机器猫

提交时间:2015-12-02 11:21

修复时间:2015-12-16 14:26

公开时间:2015-12-16 14:26

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:厂商已经修复

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-02: 细节已通知厂商并且等待厂商处理中
2015-12-03: 厂商已经确认,细节仅向厂商公开
2015-12-13: 细节向核心白帽子及相关领域专家公开
2015-12-16: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

瑞钱宝互联网理财投融资平台是由北京瑞钱宝信息服务有限公司创立的P2C互联网金融投资平台,采用管理模式,服务团队、风险防控、投资渠道,致力于高效、安全、稳健的投资和融资平台,服务于投资者和企业融资者。

详细说明:

瑞钱宝-安全专业的家庭理财服务平台官网:http://www.rqbao.com/
漏洞出在手机登陆处:http://www.rqbao.com/member/login
验证码未校验,导致可以用自己的验证码去验证他人的账号。

漏洞证明:

证明1.jpg

证明2.jpg

证明3.jpg

证明4.jpg

证明5.jpg

修复方案:

求礼物,么么哒。

版权声明:转载请注明来源 机器猫@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-12-03 14:15

厂商回复:

谢谢您对瑞钱宝的关注,已经联系相关人员!

最新状态:

2015-12-16:已修复


漏洞评价:

评论

  1. 2015-12-02 11:24 | 我的邻居王婆婆 ( 普通白帽子 | Rank:1534 漏洞数:265 | 对漏洞数超过自己的人要报以敬畏之心)

    很久没看到猫猫了,传说中的弱口令之王