当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0139371

漏洞标题:某青年旅行社网存在平行权限漏洞

相关厂商:成都蜂鸟信息技术有限公司

漏洞作者: 路人甲

提交时间:2015-09-10 09:48

修复时间:2015-10-26 14:04

公开时间:2015-10-26 14:04

漏洞类型:未授权访问/权限绕过

危害等级:高

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-09-10: 细节已通知厂商并且等待厂商处理中
2015-09-11: cncert国家互联网应急中心暂未能联系到相关单位,细节仅向通报机构公开
2015-09-21: 细节向核心白帽子及相关领域专家公开
2015-10-01: 细节向普通白帽子公开
2015-10-11: 细节向实习白帽子公开
2015-10-26: 细节向公众公开

简要描述:

RT

详细说明:

四川省中国青年旅行社有限公司武侯分社隶属于中国青旅集团控股有限公司,是国家旅游总局批准的能经营中国公民出国旅游的国际旅行社,是全国三十强旅行社。
  公司成立于1981年,经过不断的发展,1996年被评为国家一类社,1997年成为国际社,2002年被国家授予中国公民出境旅游资格。公司经过不断努力和发展,现在已经发展成为四川行业的先锋企业。连续在2002、2003、2004年连续三个年度荣获“全省旅游工作先进单位”称号,四川省旅行社综合指标排名第一,成立28年来,始终坚持科学化的管理,优质高效的服务,在旅游界树立了良好的企业信誉和形象。四川省中青旅总部下设十多家分社是四川省最大的一家旅行社之一。曾多次荣获国家旅游局,四川旅游局、成都旅游局先进单位等称号,及参团单位及游客的表彰。
企业理念
  “让游客满意,让伙伴受益,让自发展”是四川中青旅的行为准则,不断的开拓与进取精神是我们占领市场先机的重要要素 。我们立志于把最大利益回馈给消费者,成为一家有国际声誉的旅游机构。我们的服务方向是为客户提供快捷、优质的一站式服务。在这样的理念下,我们将我公司的工作任务定为:在公司内部建立一套高效率的旅游管理系统,使我们更好地服务于客户。进而达成旅行社和企业之间合作的目的。
本社员工
  四川省中国青年旅行社有限公司武侯分社拥有一批经验丰富,素质高尚,效率快捷的管理工作人员及一批受过严格培训和具有丰富带团经验的英、法、德、日、韩等多语种的专业导游队伍(完善客人在旅游途中的吃、住、行、游、娱、购、知)。在旅游业发展迅速的今天四川青旅也紧跟时代发展的步伐,成立了29家分社、开设了一百多家门市部,其销售网络遍布四川省的各个市县。在24年的经营历程中四川青旅与全国及港澳、东南亚、日本、欧美、南非等地区的200多家旅行社建立了友好、长期的合作关系。每年不仅接待大量的海内外游客、商务考察团体来四川旅游考察,而且也组织了大批的四川游客前往世界各地旅游观光。
http://**.**.**.**/
登入后可查看他人订单,被不法分子利用危害极大。

61.png


62.png


63.png

漏洞证明:

61.png


62.png


63.png

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2015-09-11 14:02

厂商回复:

CNVD确认并复现所述情况,已经转由CNCERT下发给四川分中心,由其后续协调网站管理单位处置。

最新状态:

暂无