当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-089235

漏洞标题:爱投资多处设计不当导致任意用户密码修改漏洞

相关厂商:爱投资

漏洞作者: 忽然之间

提交时间:2015-01-13 13:17

修复时间:2015-02-27 13:18

公开时间:2015-02-27 13:18

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-01-13: 细节已通知厂商并且等待厂商处理中
2015-01-13: 厂商已经确认,细节仅向厂商公开
2015-01-23: 细节向核心白帽子及相关领域专家公开
2015-02-02: 细节向普通白帽子公开
2015-02-12: 细节向实习白帽子公开
2015-02-27: 细节向公众公开

简要描述:

爱投资找回密码功能可修改任意用户密码

详细说明:

通过找回密码功能,找回密码,拦截请求,修改成自己的手机号

i2.jpg


输入自己手机号收到的验证码,提交,拦截请求,修改成原来手机号,提交

i3.jpg


然后就跳转到修改页面

i4.jpg


修改成功

i5.jpg


漏洞证明:

比如修改手机号为13888888888的用户密码,修改后登录界面会自动查询出帐号名,直接登录即可。

33.png


11.png


22.png

修复方案:

服务端做验证

版权声明:转载请注明来源 忽然之间@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2015-01-13 16:11

厂商回复:

感谢提交漏洞!我们已第一时间修复。此漏洞不会影响用户的资金安全,也不会大范围影响注册用户信息。谢谢您的关注和指正。

最新状态:

暂无


漏洞评价:

评论

  1. 2014-12-30 17:02 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    牛啊,你是牛,这个逻辑设计的奇葩

  2. 2014-12-30 17:08 | 忽然之间 ( 普通白帽子 | Rank:802 漏洞数:131 | 空白格)

    @疯狗 新兴互联网金融网站,好多都存在这种问题

  3. 2014-12-30 17:32 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    @忽然之间 嗯 逻辑混乱了 金融网站爆这种洞恐怖

  4. 2014-12-30 17:49 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    @忽然之间 你的想法也非常棒 :)

  5. 2015-01-08 19:12 | 秋风 ( 普通白帽子 | Rank:438 漏洞数:44 | 码农一枚,关注互联网安全)

    关注一下奇葩!

  6. 2015-01-08 19:46 | 忽然之间 ( 普通白帽子 | Rank:802 漏洞数:131 | 空白格)

    爱投资很坑的……呵呵呵呵……

  7. 2015-01-13 13:26 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    有意思。

  8. 2015-01-13 15:30 | Vinc ( 普通白帽子 | Rank:120 漏洞数:22 | :))

    看起来很有意思的样子

  9. 2015-02-12 18:06 | 蜉蝣 ( 实习白帽子 | Rank:93 漏洞数:24 )

    我就是不说这个漏洞是某个建站系统的通用型漏洞