当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0103513

漏洞标题:诚品快拍Android客户端最新版二维码扫描过滤不当导致可插入恶意代码+整站源码泄露

相关厂商:诚品快拍

漏洞作者: 浅蓝

提交时间:2015-03-31 15:31

修复时间:2015-05-15 15:32

公开时间:2015-05-15 15:32

漏洞类型:设计错误/逻辑缺陷

危害等级:高

自评Rank:20

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-03-31: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-05-15: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

诚品快拍Android客户端最新版二维码扫描过滤不当导致可插入恶意代码+整站源码泄露

详细说明:

先生成一个二维码

(KTK(M0AI2IX@P0B3@K`~VI.png


然后用诚品快拍扫一下

Screenshot_2015-03-24-17-45-33.png


Screenshot_2015-03-24-17-45-39.png


执行了我的js弹窗代码
再次扫码并抓包

POST /loganal/useStat.action HTTP/1.1
Accept-Encoding: gzip
User-Agent: Mozilla/5.0 (Linux; Android 4.4.4; MI 2 Build/KTU84P) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/33.0.0.0 Mobile Safari/537.36 Android:KuaiPaiQR/2.5
Content-Length: 261
Content-Type: application/x-www-form-urlencoded
Host: qrk.kuaipai.cn
Proxy-Connection: close
Connection: close
barcodeContent=%3Ciframe%3E&location=&mcc=460&imei=865002022619282&osver=19&vername=2.5&ver=138&lac=56336&chlId=google.market&mobileModel=MI+2S&cellId=&auto=0&mobileOs=android&longitude=0.0&mnc=01&barcodeType=%E6%96%87%E6%9C%AC&latitude=0.0&imsi=460019559014639


在PC端上提交会空白
扫下目录发现了
http://qrk.kuaipai.cn/loganal/.svn/entries
于是利用工具直接下载下来

P@D{X)RZ_6OQCWWL]C}Y[`L.jpg


HH1T`%FL`T]@22V%P[P@[AY.png


还有个examples
http://qrk.kuaipai.cn/examples/

漏洞证明:

先生成一个二维码

(KTK(M0AI2IX@P0B3@K`~VI.png


然后用诚品快拍扫一下

Screenshot_2015-03-24-17-45-33.png


Screenshot_2015-03-24-17-45-39.png


执行了我的js弹窗代码
再次扫码并抓包

POST /loganal/useStat.action HTTP/1.1
Accept-Encoding: gzip
User-Agent: Mozilla/5.0 (Linux; Android 4.4.4; MI 2 Build/KTU84P) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/33.0.0.0 Mobile Safari/537.36 Android:KuaiPaiQR/2.5
Content-Length: 261
Content-Type: application/x-www-form-urlencoded
Host: qrk.kuaipai.cn
Proxy-Connection: close
Connection: close
barcodeContent=%3Ciframe%3E&location=&mcc=460&imei=865002022619282&osver=19&vername=2.5&ver=138&lac=56336&chlId=google.market&mobileModel=MI+2S&cellId=&auto=0&mobileOs=android&longitude=0.0&mnc=01&barcodeType=%E6%96%87%E6%9C%AC&latitude=0.0&imsi=460019559014639


在PC端上提交会空白
扫下目录发现了
http://qrk.kuaipai.cn/loganal/.svn/entries
于是利用工具直接下载下来

P@D{X)RZ_6OQCWWL]C}Y[`L.jpg


HH1T`%FL`T]@22V%P[P@[AY.png


还有个examples
http://qrk.kuaipai.cn/examples/

修复方案:

你们更专业

版权声明:转载请注明来源 浅蓝@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝