买卖宝成立于2006年,是国内最早涉足移动电子商务的专业平台,致力于为农民、农民工及三四线城市居民提供平等的购物机会。团队积极进取、努力创新,历时多年,已发展成为国内市场份额最高的移动B2C商城。
存在设计缺陷,可重置任意用户密码,非爆破方式,深夜挖洞不易,望良心厂商回馈高rank。
请叫我红领巾,谢谢!
a.简单复现方式:
1.手机绑定自己的账号,然后用手机接收修改密码的短信
2.用下面链接[小贴士]位置找回密码,抓包改username就可以改任意账号密码了。
http://12094.mmb.cn/wap/findpassword/sendBandPhoneNum.do
b.复杂复现方式:
1、问题存在wap版本,通过如下链接进行重置密码
2、首先走一遍正常重置密码的流程,记录正确短信码校验后的响应数据包,如下
3、以本人的账号作为测试,只是证明漏洞存在,请勿查水表。如下,下发短信码后,提交任意短信码(此处为123456)

4、提交该请求后,第一次返回如下内容(响应包内容为:1)

5、修改响应数据包为:0,释放请求

6、接着会返回如下响应,内容提示:验证码错误

7、使用前面步骤2记录的正常流程返回的响应包替代此处

8、释放该请求后,进行重置新密码页面,设置新密码为:888qqq

9、重置密码成功
