漏洞概要
关注数(24)
关注此漏洞
漏洞标题:如何一分钱不花兑换883玩积分商城礼物
提交时间:2015-01-08 16:28
修复时间:2015-02-22 16:30
公开时间:2015-02-22 16:30
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-01-08: 细节已通知厂商并且等待厂商处理中
2015-01-08: 厂商已经确认,细节仅向厂商公开
2015-01-18: 细节向核心白帽子及相关领域专家公开
2015-01-28: 细节向普通白帽子公开
2015-02-07: 细节向实习白帽子公开
2015-02-22: 细节向公众公开
简要描述:
883wan 也是我拉过来 既然给 天天唱找了个 也顺便给883玩也找个吧(不能让我拉过来的厂商坐冷板凳)
详细说明:
首先我们登录883玩的帐号 这里我注册了个

登录后点击积分商城
这里也没什么好东西 就选择 机械键盘 把

这是正常点击兑换后的 下面我们右击 选择审查元素


红色框框里就是 兑换商品 的元素 这里我们需要改两个地方
第一个地方
我们将<div class="duihuanjia"> 所需积分 : <span>514999</span></div> 这里的 51499 改成0

第二个地方
这里也改成0

在回到页面点击 兑换



漏洞证明:
修复方案:
因为测试时 中间出现了几次错误 所以把上面帐号以及下面的帐号删除吧 上面帐号兑换了一个 下面一个帐号兑换了两个

漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2015-01-08 16:53
厂商回复:
不错,兄弟,希望改天能见到真人
最新状态:
暂无
漏洞评价:
评论
-
2015-02-07 22:36 |
Jack.Chalres ( 实习白帽子 | Rank:39 漏洞数:15 | ..............)
-
2015-02-20 22:26 |
浮世浮城 ( 普通白帽子 | Rank:284 漏洞数:60 | 我存于这俗世烟火的浮世,我爱这时光倒影的...)
这是个通用啊兄弟 我看到这个兑换成功的界面就知道这系统了...
-
2015-02-22 16:53 |
世纪缘 ( 路人 | Rank:2 漏洞数:3 | 专注无线网络安全!)
-
2015-02-22 17:03 |
黑暗游侠 ( 普通白帽子 | Rank:1780 漏洞数:268 | 123)
-
2015-02-22 17:16 |
ddy ( 实习白帽子 | Rank:44 漏洞数:16 | 其实第一次要我挖洞我是拒绝的。因为,你不...)
-
2015-02-22 20:59 |
感染者 ( 路人 | Rank:19 漏洞数:16 | 喜欢探索,愿与君共勉!)
-
2015-02-22 21:27 |
天地不仁 以万物为刍狗 ( 普通白帽子 | Rank:977 漏洞数:264 | 天地本不仁 万物为刍狗)
@ddy @黑暗游侠 @世纪缘 @感染者 你们啊。。。。。无语
-
2015-02-22 22:50 |
Arthur ( 实习白帽子 | Rank:77 漏洞数:33 | USA,I am coming!!!!!)
-
2015-02-28 19:07 |
rrrfff ( 路人 | Rank:24 漏洞数:2 | 核心黑帽子 | Rank:-100 漏洞数:0)