当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2010-0536

漏洞标题:再遇到利用淘宝网网址跳转的网钓

相关厂商:淘宝网

漏洞作者: breach

提交时间:2010-09-13 07:26

修复时间:2010-10-13 09:00

公开时间:2010-10-13 09:00

漏洞类型:钓鱼欺诈信息

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2010-09-13: 细节已通知厂商并且等待厂商处理中
2010-09-13: 厂商已经确认,细节仅向厂商公开
2010-09-23: 细节向核心白帽子及相关领域专家公开
2010-10-03: 细节向普通白帽子公开
2010-10-13: 细节向实习白帽子公开
2010-10-13: 细节向公众公开

简要描述:

再遇到利用淘宝网网址跳转漏洞进行钓鱼的一个实例(所有利用方式都是不一样的).淘宝网存在一处跳转漏洞,可以未授权跳转到第三方网站,目前已被网络钓鱼者利用.
注:之前有7次网钓都是直接把跳转漏洞代码放在阿里旺旺的群发聊天窗口里,第8次开始改变了策略,换成另外一种迂回的钓鱼方式,估计是效果不佳,第十次的网钓又重回继续直接把跳转漏洞代码放在阿里旺旺的群发聊天窗口里!这次利用的是白名单里的淘宝商城的电器城子站的一个未修补的BUG,只要点击这个地址,就直接跳转钓鱼网站,这样就可以绕过阿里旺旺里的所有限制规则!
分析下这十次网钓的代码,风格差不多,可以断定是一个团队搞的(挖洞(淘宝的(taobao.com),支付宝的(alipay.com),口碑网的(koubei.cn),阿里巴巴的(alibaba.com),淘宝旗下保险网(baoxian.taobao.com),淘宝商城的电器城(3c.taobao.com))、申请淘宝小号,刷2心信誉的,开假淘宝店的等等流程都搞得有形有色的),估计是钓到不少大鱼了,要不怎么挖洞这么勤力,群发这么频繁呢?
欲知细节,请看:http://hi.baidu.com/breachme/blog/item/02f35d240e909e3dc89559e1.html

详细说明:

介绍请看http://hi.baidu.com/breachme/blog/item/02f35d240e909e3dc89559e1.html

漏洞证明:

利用淘宝旗下淘宝商城的电器城网址跳转的网钓地址:
http://list.3c.taobao.com/json-recommendedItem.htm?callback=%3cframeset%3E%3cframe%20src=//is.gd/f5B%58F
解码下,得到:
http://list.3c.taobao.com/json-recommendedItem.htm?callback=<frameset><frame src=//is.gd/f5BXF

修复方案:

他们懂的

版权声明:转载请注明来源 breach@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2010-09-13 09:18

厂商回复:

感谢breach的反馈,我们正在紧急修复中。

最新状态:

2010-09-13:漏洞已经修复,谢谢!