当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0126785

漏洞标题:超火的游戏交友神器求带一处xss涉及千万用户(可获LOL,data2女神号码,超模李美娇案例演示)

相关厂商:stnts.com

漏洞作者: 小龙

提交时间:2015-07-15 10:40

修复时间:2015-08-29 10:56

公开时间:2015-08-29 10:56

漏洞类型:xss跨站脚本攻击

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-07-15: 细节已通知厂商并且等待厂商处理中
2015-07-15: 厂商已经确认,细节仅向厂商公开
2015-07-25: 细节向核心白帽子及相关领域专家公开
2015-08-04: 细节向普通白帽子公开
2015-08-14: 细节向实习白帽子公开
2015-08-29: 细节向公众公开

简要描述:

也许你想认识网吧邻座可爱的英雄联盟妹子,也许你想知道同系女神是不是也和你玩一样的游戏,也许你想让全校最牛王者带你赢一局,那么——上“求带”吧!5月8日,由盛天网络发布的游戏社交软件“求带”将正式上线。作为最潮的游戏玩家交友应用和五万游戏妹子共同的选择,求带不仅能亲密私聊、及时组队,还会有海量比赛等待玩家。让你分分钟组上靠谱队友,分分钟成为附近最瞩目的游戏明星。
同时,作为盛天网络首款游戏社交app, “求带”可谓是含着“金钥匙”出生,除了独占网吧竞技第一品牌EGL独家合作渠道,此次它还将成为全新的高端“战吧”体系游戏合作推广品牌,相信很快会成为玩家们追捧的神器。

详细说明:

求带.png


这设计还获得证书了呢。。。真棒!

漏洞证明:

location : http://titaadmin.yileyoo.com/tita/admin/showNews.do?beginTime=&endTime=&status=&newId=&uid=&page=3
toplocation : http://titaadmin.yileyoo.com/tita/admin/showNews.do?beginTime=&endTime=&status=&newId=&uid=&page=3
cookie : JSESSIONID=aaaaslQa2tNMo6h2OwN3u

修复方案:

过滤特殊符号

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-07-15 10:54

厂商回复:

感谢小龙

最新状态:

暂无