当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0108192

漏洞标题:豆瓣某重要接口撞库泄露用户登录凭据(有成功账号证明)

相关厂商:豆瓣

漏洞作者: D&G

提交时间:2015-04-15 19:53

修复时间:2015-05-31 10:40

公开时间:2015-05-31 10:40

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:18

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-15: 细节已通知厂商并且等待厂商处理中
2015-04-16: 厂商已经确认,细节仅向厂商公开
2015-04-26: 细节向核心白帽子及相关领域专家公开
2015-05-06: 细节向普通白帽子公开
2015-05-16: 细节向实习白帽子公开
2015-05-31: 细节向公众公开

简要描述:

豆瓣某重要接口撞库泄露用户登录凭据(有成功账号证明)

详细说明:

手机豆瓣登录接口没有防御撞库。对登录接口的调用没有进行限制。经过测试发现,使用某泄露数据库可以碰撞获得大量有效的登录账号

漏洞证明:

经过测试发现,使用某泄露数据库可以碰撞获得大量有效的登录账号
测试1万账号,获得有效账号335个。目前互联网公开账号数据貌似有很多亿。
部分账号证明

[email protected]	marseille
[email protected] yinluybfq168
[email protected] 18601861
[email protected] wings112
[email protected] 19841106
[email protected] woaimama
[email protected] 6691121a
[email protected] 19850711
[email protected] 84251366
[email protected] 891016lmc
[email protected] fox165910
[email protected] 89szl301lzs
[email protected] idontknow
[email protected] 19830510
[email protected] 043811742
[email protected] wanghao110
[email protected] 12369874
[email protected] 19851020
[email protected] 19870424
[email protected] 136772060
[email protected] ty890218
[email protected] sos96321
[email protected] bt025783
[email protected] hu3212482
[email protected] zhou84928641
[email protected] 19880519rj
[email protected] m6662461
[email protected] 304154554
[email protected] wazcwazcwazc
[email protected] seasky524


屏幕快照 2015-04-15 下午7.17.51.png


屏幕快照 2015-04-15 下午7.19.05.png


屏幕快照 2015-04-15 下午7.32.45.png


屏幕快照 2015-04-15 下午7.32.55.png

修复方案:

撞库防御参考资料:http://stayliv3.github.io/2015/04/15/%E6%92%9E%E5%BA%93%E6%94%BB%E5%87%BB%E9%98%B2%E5%BE%A1%E6%96%B9%E6%A1%88/

版权声明:转载请注明来源 D&G@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-04-16 10:38

厂商回复:

确认,立刻组织防御

最新状态:

暂无