漏洞概要
关注数(24)
关注此漏洞
漏洞标题:互联网千万级订单/几十万商家信息泄漏/涉及淘宝、京东等多家电商
提交时间:2015-12-13 14:44
修复时间:2016-01-18 11:32
公开时间:2016-01-18 11:32
漏洞类型:用户资料大量泄漏
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-12-13: 细节已通知厂商并且等待厂商处理中
2015-12-14: 厂商已经确认,细节仅向厂商公开
2015-12-24: 细节向核心白帽子及相关领域专家公开
2016-01-03: 细节向普通白帽子公开
2016-01-13: 细节向实习白帽子公开
2016-01-18: 细节向公众公开
简要描述:
求闪电~~~
互联网千万级订单,几十万商家信息泄漏。涉及淘宝、京东等电商。据猜测,黑市上出售的淘宝、天猫、京东等当天订单肯定有部分出自这里!
说明下:
千万订单不夸张,请管理审核时候跑下数据,这个漏洞是2个月前发现的,忘记提交了。今天周末,整理下提交了。有些具体情况,记不太清楚了。现在网速有点慢,挨个跑表不现实,以淘宝为例大概跑下。大概的数据量记得很清楚,千万级,几十万店铺不夸张。库里都存有各店铺在电商原始调用的key等信息,可以直接调用最新数据。
详细说明:
这种厂商管理这么电商的这么多订单,本身就是个严重的安全缺陷罗。天猫也好京东也好安全做得很好,但提供这些API接口给周边小公司管理商家订单照样是大安全问题。此次问题出在一个订单管理ERP,貌似是此类管理软件中用户量最多的,管易ERP系统。涉及的店铺很多。韩都衣舍、雪中飞、鸿星尔克、红蜻蜓。。。。deng等等等。反正N多了!
案例地址:http://**.**.**.**/index.php?m=content&c=index&a=lists&catid=18
以下截取自管易的官方说明。
漏洞证明:
简单点讲就是个API接口存在sql注入的问题。
往严重的讲就是这个API可以查询到N多信息,造成N多信息泄漏的问题。
注入:
会员信息:
以淘宝店铺信息:
这个带nick,AppKey,AppSecret 的哦!干啥用的?我不知道!嘿嘿!
附带所有表名:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2015-12-14 10:37
厂商回复:
感谢发现漏洞.这个是我们官网提供的API测试地址,不影响大量真实客户数据.
最新状态:
暂无
漏洞评价:
评价
-
2015-12-13 14:53 |
Mieless ( 实习白帽子 | Rank:35 漏洞数:10 | 我是来打酱油的。)
-
2015-12-13 15:07 |
Agony ( 路人 | Rank:1 漏洞数:1 | you know a cat has nine lives.)
-
2015-12-13 15:15 |
路人庚 ( 路人 | Rank:6 漏洞数:2 | kpbn)
-
2015-12-13 15:24 |
红客十年 ( 普通白帽子 | Rank:370 漏洞数:73 | 去年离职富士康,回到家中上蓝翔,蓝翔毕业...)
-
2015-12-13 15:26 |
随风的风 ( 普通白帽子 | Rank:201 漏洞数:67 | 微信公众号:233sec 不定期分享各种漏洞思...)
-
2015-12-13 15:35 |
神话般的孩纸 ( 路人 | Rank:25 漏洞数:9 | 非技术人员,互联网安全爱好者)
-
2015-12-13 16:20 |
浮世浮城 ( 普通白帽子 | Rank:825 漏洞数:146 | 我存于这俗世烟火的浮世,我爱这时光倒影的...)
-
2015-12-13 16:33 |
../../ ( 路人 | Rank:28 漏洞数:7 | ../../../)
-
2015-12-13 17:21 |
My.Dream ( 普通白帽子 | Rank:117 漏洞数:28 | 数学其实十分简单,只是剩下那90分很难.)
-
2015-12-13 18:45 |
雷锋 ( 路人 | Rank:12 漏洞数:2 | 承接:钻井,架工,木工,电工,水暖工,力...)
据猜测,黑市上出售的淘宝、天猫、京东等当天订单肯定有部分出自这里.....道高一尺魔高一丈。。。
-
2015-12-13 20:38 |
金馆长 ( 路人 | Rank:4 漏洞数:2 | Up)
-
2015-12-14 08:49 |
ω电池ω ( 路人 | Rank:4 漏洞数:2 | neusoft)
-
2015-12-14 11:25 |
土夫子 ( 普通白帽子 | Rank:433 漏洞数:76 | 看似山穷水尽,终将柳喑花明)
CCAV看。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。这里
-
2015-12-14 11:53 |
大师兄 ( 路人 | Rank:29 漏洞数:7 | 每日必关注乌云)