当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-062958

漏洞标题:墨迹天气android客户端系列1:某接口泄露用户手机号

相关厂商:墨迹天气

漏洞作者: 白非白

提交时间:2014-05-31 15:31

修复时间:2014-07-15 15:32

公开时间:2014-07-15 15:32

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-31: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-07-15: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

什么?!墨迹天气不是wooyun厂商?请直接用下面泄露的电话联系管理员~

详细说明:

问题链接:http://payload.moji002.com/skinpay/snsusermobile/isBindedMobile.action?SnsID=151


当注册用户使用墨迹天气软件时,会用上面的连接查询是否绑定手机号,如果未绑定,返回0.若绑定,返回手机号码。
url中的SnsID即墨迹天气社交系统的用户id。墨迹天气的社交功能,应该算是目前开发人员的主线之一。

如何获得更多的手机号码?


方式一:
burpsuite遍历snsid,理论上可以获取到所有绑定手机用户的手机号码。
方式二:
刚才提到了snsid=151,该用户为管理员用户,昵称“小墨”,通过如下接口可以查看管理员小墨的粉丝snsid。
http://ugc.moji001.com/sns_attention/FansList?&SnsID=151&Start=0&Limit=50

漏洞证明:

管理员“小墨”的手机号码:18614071125
管理员的粉丝“瞬I间”的手机号码:1503673****(打个码),snsid=12580243
申明:
本人测试风格:
点到为止,不脱裤,不收集大量用户数据,不搞黑产,wooyun正宗白帽子,比加多宝还正宗。

修复方案:

你们懂得

版权声明:转载请注明来源 白非白@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝