当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-034761

漏洞标题:非凡软件下载查看任意用户订单(敏感信息泄漏)

相关厂商:非凡软件下载

漏洞作者: xfkxfk

提交时间:2013-08-20 08:52

修复时间:2013-10-04 08:53

公开时间:2013-10-04 08:53

漏洞类型:未授权访问/权限绕过

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-08-20: 细节已通知厂商并且等待厂商处理中
2013-08-20: 厂商已经确认,细节仅向厂商公开
2013-08-30: 细节向核心白帽子及相关领域专家公开
2013-09-09: 细节向普通白帽子公开
2013-09-19: 细节向实习白帽子公开
2013-10-04: 细节向公众公开

简要描述:

非凡软件下载查看任意用户订单,订单信息,用户注册信息全部谢啦。可以遍历所有用户订单哦。

详细说明:

先来看看用户xfkxfk的订单管理,没有订单信息:

1.png


然后我们看看wooyun用户的订单管理信息:

2.png


我们来看看订单id=130819-204613的订单信息:

3.png


订单里面包括订单信息,用户注册信息等敏感信息。
下面我们来用xfkxfk用户查看wooyun用户的130819-204613订单信息:

4.png


可以查看订单信息啦!
而且订单号是下订单的当前时间,精确到秒的。那么我们把当前精确到秒的时间换成时间戳,然后循环遍历这个时间戳,最后再把时间戳换成精确到秒的时间格式,这样就可以遍历所有订单了。

漏洞证明:

见详细说明

修复方案:

控制权限。
复杂化订单号。

版权声明:转载请注明来源 xfkxfk@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2013-08-20 11:16

厂商回复:

感谢指出,现修正

最新状态:

暂无