bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

admin 2017年5月2日10:49:39评论1,184 views字数 283阅读0分56秒阅读模式
摘要

2016-03-10: 细节已通知厂商并且等待厂商处理中
2016-03-10: 厂商已经确认,细节仅向厂商公开
2016-03-10: 厂商已经修复漏洞并主动公开,细节向公众公开

漏洞概要 关注数(40) 关注此漏洞

缺陷编号: WooYun-2016-182761

漏洞标题: bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

相关厂商: bilibili.com

漏洞作者: F4ther

提交时间: 2016-03-10 10:19

修复时间: 2016-03-10 10:25

公开时间: 2016-03-10 10:25

漏洞类型: 网络设计缺陷/逻辑错误

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经修复

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 设计缺陷/边界绕过

7人收藏


漏洞详情

披露状态:

2016-03-10: 细节已通知厂商并且等待厂商处理中
2016-03-10: 厂商已经确认,细节仅向厂商公开
2016-03-10: 厂商已经修复漏洞并主动公开,细节向公众公开

简要描述:

如题,第一次提交的时候没发现有这么严重。除了重复注册意外。注册之后如果注销账户。会导致bilibili的用户系统全线拒绝服务...看了看官方微博。真的很不好意思- -...但是好在没有被有心之人发现利用

详细说明:

漏洞出现在邮箱注册处

bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

连接发送到邮箱

bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

先填写一个没有被注册的id

之后抓包 。第二次的时候改为想要的id..即可注册成功

bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

漏洞证明:

http://space.bilibili.com/25587538/#!/index //漏洞注册

http://space.bilibili.com/25590062/#!/index //漏洞注册

http://space.bilibili.com/1/#!/index // 站长原id 现已被删除

bishi这个id是b站站长的id 原地址为http://space.bilibili.com/1/#!/index 第一次漏洞利用成功时。导致b站用户系统503 然后官方紧急处理了。将站长的id 1给删除了(为什么不删除我的?。。)...系统才正常运行。具体官方微博也出现了。。

bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务)

修复方案:

你们清楚..但是503真的是意料之外的事。。bilibili~~干杯

亚美爹。。

版权声明:转载请注明来源 F4ther@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:2

确认时间:2016-03-10 10:21

厂商回复:

漏洞已经修复

最新状态:

2016-03-10:注销账户并不会导致用户系统全线拒绝服务,昨晚故障是因为新的帐号系统在灰度上线。


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共5人评价):

登陆后才能进行评分

100%

0%

0%

0%

0%


评价

  1. 2016-03-10 10:31 | 大饭刚 ( 实习白帽子 | Rank:92 漏洞数:18 | 吃饭,喝酒,挖洞洞)

    5

    洞主被打脸了嘛

  2. 2016-03-10 10:44 | F4ther ( 实习白帽子 | Rank:42 漏洞数:13 | 有些人挖洞就是为了挖洞。仅此而已。)

    4

    这...这就尴尬了

  3. 2016-03-10 10:45 | wkmc ( 路人 | Rank:13 漏洞数:2 | 挖不完的洞洞,补不完的丁丁)

    1

    @大饭刚 哈哈哈

  4. 2016-03-10 11:15 | 40huo ( 实习白帽子 | Rank:53 漏洞数:19 | 一代枪神)

    2

    感觉好尴尬的样子。。。

  5. 2016-03-10 11:20 | 咕噜流氓兔 ( 路人 | Rank:0 漏洞数:1 | 专业段子手~~~!)

    1

    把人家搞的这么尴尬,就给2个币补偿。。。

  6. 2016-03-10 11:58 | lightless ( 实习白帽子 | Rank:75 漏洞数:15 | HDUISA)

    1

    这就十分尴尬了。。

  7. 2016-03-10 12:18 | Moonbow ( 实习白帽子 | Rank:87 漏洞数:28 | 我就是个渣渣)

    1

    这就十分尴尬了。。

  8. 2016-03-10 12:45 | 疯狗 bilibili任意用户名(可重复注册)注册/已重复注册站长bishi为用户名(该漏洞可导致b站注册系统拒绝服务) ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    1

    好久没人提这个思路了哈

  9. 2016-03-10 12:54 | F4ther ( 实习白帽子 | Rank:42 漏洞数:13 | 有些人挖洞就是为了挖洞。仅此而已。)

    1

    @疯狗 我这么尴尬不给几个rank补偿一下吗。。

  10. 2016-03-10 13:07 | 方大核桃 ( 普通白帽子 | Rank:191 漏洞数:59 | 要怎么长大,才能赢过时间啊)

    1

    原谅我可耻的笑了.......

  11. 2016-03-10 13:09 | von ( 路人 | Rank:18 漏洞数:8 | 一个帅字贯穿了我的一生~)

    1

    手动滑稽

  12. 2016-03-10 13:19 | Gowabby ( 路人 | Rank:22 漏洞数:8 | 小白一个,求各位大大带我成为大神。)

    1

    耗子哥呢

  13. 2016-03-10 13:21 | 小狮子先生 ( 路人 | Rank:2 漏洞数:1 | 其实第一次要我挖洞我是拒绝的。)

    1

    这就十分尴尬了。。

  14. 2016-03-10 15:41 | 围剿 ( 路人 | Rank:17 漏洞数:5 | Evil decimal)

    1

    23333

  15. 2016-03-10 15:41 | J0e ( 路人 | Rank:24 漏洞数:8 | 心若苍井空似水)

    1

    这就非常尴尬了

  16. 2016-03-10 16:00 | skyfall ( 实习白帽子 | Rank:34 漏洞数:9 | 小菜一枚,求大牛带我飞~)

    1

    这就非常尴尬了

  17. 2016-03-10 16:12 | CHai ( 路人 | Rank:1 漏洞数:1 | 萌新。)

    1

    看的我尴尬症犯了。。

  18. 2016-03-10 16:38 | oldsun ( 路人 | Rank:16 漏洞数:4 | 啪啪啪啪啪啪啪啪啪啪啪啪)

    1

    这就非常尴尬了

  19. 2016-03-10 17:31 | xwroot ( 路人 | Rank:8 漏洞数:3 | --Life Is Strange)

    1

    看的我尴尬症犯了。。

  20. 2016-03-10 18:23 | quartz ( 路人 | Rank:4 漏洞数:1 | 一只自由的白帽)

    1

    看的我尴尬症犯了。。

  21. 2016-03-10 19:49 | 老实先生 ( 普通白帽子 | Rank:228 漏洞数:75 | 专业承揽工程刮大白,外墙涂料,外墙保温,...)

    1

    好神奇哦!!!

  22. 2016-03-10 20:31 | 邪少 ( 实习白帽子 | Rank:98 漏洞数:18 | 百里长苏)

    1

    看的我尴尬症犯了。。

  23. 2016-03-10 20:36 | 欧尼酱 ( 路人 | Rank:15 漏洞数:7 | 技术马马虎虎)

    1

    这就十分尴尬了

  24. 2016-03-11 09:35 | D_in ( 普通白帽子 | Rank:423 漏洞数:65 | 到我嘴里来)

    1

    这...这就尴尬了

  25. 2016-03-11 10:18 | 剑芯 ( 实习白帽子 | Rank:48 漏洞数:15 | xsser)

    1

    诸葛亮下来战书 约我等明日决战 如何对敌

  26. 2016-03-11 10:37 | Raven ( 路人 | Rank:8 漏洞数:3 | 转让一张白帽场门票= =)

    1

    我的尴尬癌啊(/▽\=)

  27. 2016-03-12 19:11 | 生鲜一手 ( 路人 | Rank:30 漏洞数:5 | null)

    1

    真是要叼炸,哈哈,好尴尬

  28. 2016-03-14 09:48 | fisher ( 实习白帽子 | Rank:58 漏洞数:13 | 小白白啦fish)

    1

    才2@??????

  29. 2016-03-14 17:31 | 黑色雨滴 ( 实习白帽子 | Rank:39 漏洞数:10 | 没有主页 新手一个 前来玩玩)

    1

    这就十分尴尬了。。

  30. 2016-03-16 09:23 | sky77 ( 路人 | Rank:0 漏洞数:1 | 爱技术,爱生活)

    1

    原谅我可耻的笑了.......

  31. 2016-03-16 15:18 | 浮世浮城 ( 普通白帽子 | Rank:825 漏洞数:146 | 我存于这俗世烟火的浮世,我爱这时光倒影的...)

    1

    看的我尴尬症犯了。。

  32. 2016-03-17 19:59 | springe ( 路人 | Rank:23 漏洞数:3 | 来自F.D.Sec-Lab)

    1

    这...这就尴尬了

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin