当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0118126

漏洞标题:微信电影票商家后台弱口令可让你免费看电影

相关厂商:金逸电影

漏洞作者: 北丐

提交时间:2015-06-04 10:29

修复时间:2015-07-19 10:30

公开时间:2015-07-19 10:30

漏洞类型:后台弱口令

危害等级:高

自评Rank:15

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-04: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-19: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

其实这个还是挺严重的,没想到乌云竟然审核不通过,那听老衲慢慢道来

详细说明:

事情一开始是这样的,顺手在商家后台测试几个弱口令账号,登录成功,看到了万达、鲁信等商家的订单、流水信息,结果乌云君回复影响不大,审核未通过啊未通过。小编不知道我为了挖这个漏洞差点让尿憋死啊
那我们不妨换个思路,来看一下影响大不大
1、在金逸微信公众号正常在线付款购买电影票,假如订单号为280020020000002505,然后正常取票看电影
2、电影看完后,去后台找到自己订单号,然后点击“退款”(经过测试,可行),是不是本次看电影没花钱?

QQ截图20150604003725.jpg


更可怕的是所有订单都能退款(按说订单一旦去影院观看后,就不能支持退款了)

mask 区域
*****^户名密码(验^*****
1.http://**.**.**/_
*****^^ *****
***** 1*****

漏洞证明:

1.png


2.png

修复方案:

强制用户使用复杂性密码

版权声明:转载请注明来源 北丐@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:15 (WooYun评价)