当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0119161

漏洞标题:情爱谷成人用品网设计不当可篡改支付数据低价购买

相关厂商:情爱谷成人性趣用品商城

漏洞作者: 阳$子

提交时间:2015-06-09 10:28

修复时间:2015-07-24 12:48

公开时间:2015-07-24 12:48

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:10

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-09: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-07-24: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

女友,再也不用担心我不够钱,买自慰器了。

详细说明:

进入http://www.9rx.com.cn 随便挑一个吧。就这个了

5NZHKNAD7EB}@[C8USOT)%M.png


接下来去结算吧:

TY4(]M$5_6IYDTV5LPXD)BW.png


接下来就是付钱了

OTMCX[AZC7V4TJFB70C)9%9.png


接下来,亮出抓包工具:

5Z8@94N38)5L%R]96Y@CNE0.png

这就应该是金额了,把它改成1
不知道为什么会变成9元。

漏洞证明:

MSGJ}2V%H{5IXRN1`[%UXJM.png

到支付这里就还是9元,9最低限度吧,不果也值得了!!我就不付钱了,到此为止。返回去看未付款的吧:

F]D3(R}M}$)OTB}9I$6S72M.png

只要付钱,哈哈。

修复方案:

你们更专业^_^

版权声明:转载请注明来源 阳$子@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝