当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0124832

漏洞标题:快递安全之韵达快递大量快件信息泄漏(用户签收详图等)

相关厂商:韵达快递

漏洞作者: harbour_bin

提交时间:2015-07-06 11:37

修复时间:2015-08-20 13:12

公开时间:2015-08-20 13:12

漏洞类型:敏感信息泄露

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-06: 细节已通知厂商并且等待厂商处理中
2015-07-06: 厂商已经确认,细节仅向厂商公开
2015-07-16: 细节向核心白帽子及相关领域专家公开
2015-07-26: 细节向普通白帽子公开
2015-08-05: 细节向实习白帽子公开
2015-08-20: 细节向公众公开

简要描述:

韵达快递大量快件信息泄漏, 数据量还是比较大的, 可查询到最近的订单信息、派送信息、用户信息等.

详细说明:

分发扫描:http://wdcx.yundasys.com:81/yd_wd_cas/php1/ff_dtl.php?page_no=2&gsbm=617001&start=2015-03-07%2000:00:00&end=2015-03-07%2023:59:59&sfd=&psywy=9997
到件扫描:http://wdcx.yundasys.com:81/yd_wd_cas/php1/ff_dtl.php?page_no=2&gsbm=617001&start=2015-03-07%2000:00:00&end=2015-03-07%2023:59:59&sfd=&psywy=9997
其中, start、end时间、以及psywy可以修改.


上图:
举例: 编号9990从2014-3-7到2015-7-6的分发扫描快件信息

2014-2015-9990.jpg


数据.jpg


详细信息.jpg


举例: 编号9996号的2015-7-5的到件信息

到件信息.jpg


到件详细信息1.jpg

漏洞证明:

说明数据量信息, 证明危害
分发扫描数目, 2014-1-1到2015-7-5, 可自行调整.
编号9990 59538条数据
编号9991 21241条数据
编号9992 18503条数据
编号9993 31157条数据
编号9994 3519条数据
编号9995 2667条数据
编号9996 20922条数据
编号9997 7319条数据


签收详图等:

qianshou.jpg


没有深入了, 数据还是比较多的!

修复方案:

你们更专业!

版权声明:转载请注明来源 harbour_bin@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-07-06 13:10

厂商回复:

我们正在修复,感谢指出

最新状态:

暂无