当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-040960

漏洞标题:艺龙APP下载get短信错误可致短信炸弹

相关厂商:艺龙旅行网

漏洞作者: big、face

提交时间:2013-10-25 11:11

修复时间:2013-10-25 16:16

公开时间:2013-10-25 16:16

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:5

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-10-25: 细节已通知厂商并且等待厂商处理中
2013-10-25: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

艺龙旅行网是一个重视安全的网站...

详细说明:

看了 WooYun: 58同城一处get短信错误可致短信炸弹攻击 此漏洞后,突然想起艺龙貌似也存在此问题,赶紧去瞧瞧..
果然..在APP下载页面:
http://www.elong.com/promotion/web/elongiphone/index.html
输入手机号码,然后抓包!

.jpg


GET /home/isajax/ElongNewIndex/SendAppSMS?_=1382668288663&mobile=[phone_number]


然后无限制发送get包,惊呆了,手机短信迅猛到达。短信速度很快哟,艺龙接口相当强悍。问题还是需要重视啊。。

.png


漏洞证明:

.png

修复方案:

求厂商鼓励..

版权声明:转载请注明来源 big、face@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-10-25 16:16

厂商回复:

首先感谢你对艺龙安全的关注与帮助。
我理解能算作短信轰炸机漏洞的接口,至少要能对同一个手机号发送无限次或比较多次的短信。在收到这个漏洞后,我诚惶诚恐的以方法重现、代码检查、业务确认等多种方式进行判断,得到的结论都是对同一手机号只能发5条短信。
不知道你是否认为这是漏洞,既然你提到“无限制发送get包,惊呆了,手机短信迅猛到达”,那么请你提供截图帮忙确认下在短时间内收到的短信数是否超过了5条。
如果你认为5条也能骚扰,并且把多个接口聚合起来就能作为轰炸机的话,那我只能说很多接口哪怕只允许一条短信,聚合起来仍然很恶心,但这不应该是漏洞层面的问题。
诚然,增加图片验证码是能避免这个问题的,但这也给用户体验带来巨大的损失,在权衡成本和用户体验后,我们的业务认为这样的情况是可以接受的。同时采取一些其他手段限制接口使用,能在保证用户体验的前提下将风险和成本限制在我们可以接受的范围内。
最后,推荐你一个链接(不保证一直可用),输入自己的手机号后,可以通过收到的短信反推出不少短信接口,有些甚至真的是有问题的,你可以继续报乌云去得到一些runk。
http://zybyqd15.cdn.duapp.com/fucklibaoci464651test/index.php

最新状态:

暂无