当前位置:WooYun(白帽子技术社区) >> 流程安全 >> [fixed]中国移动139邮箱之前的一个重置密码流程漏洞

[fixed]中国移动139邮箱之前的一个重置密码流程漏洞
好吧,终于知道为啥好不容易发现的漏洞被修复了,原来同样也有人发现了@YY-2012
http://zone.wooyun.org/content/2512
@xsser 让发布下截图交流下。。
首先说明这是一个2012年左右的漏洞,当时用的挺爽,还重置了几个牛逼的手机号。。
还可以查看手机号所有人姓名以及用其手机号发送短信
WARNING:该漏洞已修复,抱着找0day心态的MJJ自重:)
输入要*的手机号
下一步
之后把地址栏改成newpassword
之后就能重置密码了...
感觉这是一个典型的流程漏洞,并没有验证重置密码时候是否真正标记为验证通过...
-
-
-
-
-
-
-
-
-
-
10# 明. (ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็)
| 2013-02-19 11:50
这站还有好多可以玩的。!哈哈
-
@一刀终情 MDA我研究过几天.没办法给特殊号码发短信.
-
-
-
-
-
-
-
-
-
-
-
@only_guest 那你怎么实现任意号码发短信的?你很早就说要发出来的!
-
-
@xsser 这根本不是什么秘密啊,2005年的公安部令第82号明确要求的:
第七条 互联网服务提供者和联网使用单位应当落实以下互联网安全保护技术措施:
(一)防范计算机病毒、网络入侵和攻击破坏等危害网络安全事项或者行为的技术措施;
(二)重要数据库和系统主要设备的冗灾备份措施;
(三)记录并留存用户登录和退出时间、主叫号码、账号、互联网地址或域名、系统维护日志的技术措施;
(四)法律、法规和规章规定应当落实的其他安全保护技术措施。
第八条 提供互联网接入服务的单位除落实本规定第七条规定的互联网安全保护技术措施外,还应当落实具有以下功能的安全保护技术措施:
(一)记录并留存用户注册信息;
(二)使用内部网络地址与互联网网络地址转换方式为用户提供接入服务的,能够记录并留存用户使用的互联网网络地址和内部网络地址对应关系;
(三)记录、跟踪网络运行状态,监测、记录网络安全事件等安全审计功能。
……………………………………
第十三条 互联网服务提供者和联网使用单位依照本规定落实的记录留存技术措施,应当具有至少保存六十天记录备份的功能。
http://www.mps.gov.cn/n16/n1282/n3493/n3823/n442104/452223.html -
@一刀终情 秘密...
-
@only_guest 发出来吧....
-
-
-