当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-059786

漏洞标题:途牛旅游网任意用户密码重置

相关厂商:途牛旅游网

漏洞作者: 于小木

提交时间:2014-05-07 17:26

修复时间:2014-06-21 17:27

公开时间:2014-06-21 17:27

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:15

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-07: 细节已通知厂商并且等待厂商处理中
2014-05-07: 厂商已经确认,细节仅向厂商公开
2014-05-17: 细节向核心白帽子及相关领域专家公开
2014-05-27: 细节向普通白帽子公开
2014-06-06: 细节向实习白帽子公开
2014-06-21: 细节向公众公开

简要描述:

可以修改途牛旅游网主站任意用户的密码,不能透露再多了

详细说明:

在途牛网上报了个名,当时随意设置了个密码,游玩回来之后途牛提醒我做出评论即可获得积分和现金,记不得密码怎么办呢,重置密码的时候抓包发现如下报文

0.jpg


打开www.tuniu.com/u/modPasswordSubmit,post“password=123456789&tel=1381682XXXX”
如下

1.jpg


修改post中的tel值,既可以修改该用户的密码了。
具体怎么知道手机号码是否被注册过呢,注册时候会提醒你,如下:

3.jpg


您感受下?

漏洞证明:

在途牛网上报了个名,当时随意设置了个密码,游玩回来之后途牛提醒我做出评论即可获得积分和现金,记不得密码怎么办呢,重置密码的时候抓包发现如下报文

0.jpg


打开www.tuniu.com/u/modPasswordSubmit,post“password=123456789&tel=1381682XXXX”
如下

1.jpg


修改post中的tel值,既可以修改该用户的密码了。
具体怎么知道手机号码是否被注册过呢,注册时候会提醒你,如下:

3.jpg


您感受下?

修复方案:

开发大大肯定知道怎么修复的吧?我的思路是把重置密码的页面和手机验证码一起验证不就可以了
ps:上次明明回复已修复...

版权声明:转载请注明来源 于小木@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-05-07 17:48

厂商回复:

正在确认处理中,感谢 @路人甲。

最新状态:

暂无