当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-057249

漏洞标题:新网华通域名代理平台续费功能响应异常(有证明免费续费域名)

相关厂商:agent.xinnet.com

漏洞作者: 路人甲

提交时间:2014-04-16 11:53

修复时间:2014-05-31 11:53

公开时间:2014-05-31 11:53

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:6

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-04-16: 细节已通知厂商并且等待厂商处理中
2014-04-16: 厂商已经确认,细节仅向厂商公开
2014-04-26: 细节向核心白帽子及相关领域专家公开
2014-05-06: 细节向普通白帽子公开
2014-05-16: 细节向实习白帽子公开
2014-05-31: 细节向公众公开

简要描述:

在9:27的时候 貌似恢复 不再出现这个问题。

详细说明:

域名续费提交时出现缓慢状态 刷新浏览器 域名续费成功 但代理平台不扣费用 查域名Whois信息 显示域名到期时间延迟了1年。
今天早上9点钟的时候 登录新网代理平台agent.xinnet.com 续费某域名 但代理账号只有31元余额了 于是用支付宝充值了100元 当时支付宝充值完成后 跳转到agent.xinnet.com 结果半天没有跳转成功 此时 查看代理账号是不是充值成功 结果没有 于是 重复刷新支付宝跳转页面 然后查看代理账号 显示充值成功余额为131元
接着,我就续费某域名一年 点击续费确定后 也是半天没有响应 一直是续费提交中…… 当时想是不是我电脑网速的问题 于是 在远程主机上登录了新网代理平台 查看 发现某域名续费成功 或平台账号余额还是131元 我就很奇怪 于是再用ename.com查询了该域名的WHOIS信息 显示该域名确时续费了1年 到期时候显示2015年某月某日。
于是我用同样的方法 续费了7个域名(3个com域名 2个net域名 1个org域名 1个cc域名) 7个域名查了whois信息 显示续费成功。
在9:27的时候 已经恢复 不再出现这个问题。

漏洞证明:

1.jpg


2.jpg


3.jpg


4.jpg


5.jpg

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-04-16 12:52

厂商回复:

漏洞已收到,玩命确认及修复中,多谢路人甲。

最新状态:

暂无