鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

admin 2017年5月3日11:58:44评论759 views字数 226阅读0分45秒阅读模式
摘要

2016-05-11: 细节已通知厂商并且等待厂商处理中
2016-05-11: 厂商已经确认,细节仅向厂商公开
2016-05-21: 细节向核心白帽子及相关领域专家公开
2016-05-31: 细节向普通白帽子公开
2016-06-10: 细节向实习白帽子公开
2016-06-25: 细节向公众公开

漏洞概要 关注数(18) 关注此漏洞

缺陷编号: WooYun-2016-207456

漏洞标题: 鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

相关厂商: yupaopao.cn

漏洞作者: Zhe

提交时间: 2016-05-11 14:02

公开时间: 2016-06-25 14:10

漏洞类型: 设计缺陷/逻辑错误

危害等级: 高

自评Rank: 20

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 无

6人收藏


漏洞详情

披露状态:

2016-05-11: 细节已通知厂商并且等待厂商处理中
2016-05-11: 厂商已经确认,细节仅向厂商公开
2016-05-21: 细节向核心白帽子及相关领域专家公开
2016-05-31: 细节向普通白帽子公开
2016-06-10: 细节向实习白帽子公开
2016-06-25: 细节向公众公开

简要描述:

详细说明:

1.详细说明

下载地址

http://android.myapp.com/myapp/detail.htm?apkName=cn.yupaopao.crop

1.1 漏洞触发页面以及对应功能

APP会话授权问题。可对任意用户进行操作

1.2漏洞复现过程

a.信息收集阶段

访问任意用户的资料。从数据包中可收集以下字段

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

记下id跟user_token

mask 区域
*****6f6655f10*****
*****d30f529ac1*****

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

数据包中有签名,直接修改数据,将返回签名验证失败。

所以采用其他方式

用自己的账号登录后,对APP的本地文件进行修改

地址:

/data/data/cn.yupaopao.crop/shared_prefs/logininfo_preferences.xml

内容如下图

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

分别替换其中的红框中内容的值,并保存

重启APP,即可登录账号

可进行各种操作

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

部分数据包泄露用户的关键信息

银行卡

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

电话

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

最后说明一点,该越权还可对其他用户打赏,也就是给别人钱

测试借用一块钱,给你们另一个客服打赏一元

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧)

成功了。

分分钟钱就被打赏出去了。

1.3 危害说明

授权存在问题,用户无需密码即可登录任意用户,并通过正常操作将用户账户的余额打赏出去,再又被打赏账号进行提现。分分钟啊

漏洞证明:

修复方案:

为啥会有token在数据包里面,没想明白

给个20Rank吧。谢谢

版权声明:转载请注明来源 Zhe@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2016-05-11 14:09

厂商回复:

产品确实有这个问题,会导致资金损失。

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-05-11 14:03 | 疯狗 鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧) ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    0

    剑走偏锋

  2. 2016-05-11 14:03 | Aasron ( 普通白帽子 | Rank:905 漏洞数:163 | raw_input("你知道我要输入什么?"))

    0

    @疯狗 还在聊天,快点来审洞子

  3. 2016-05-11 14:15 | 疯狗 鱼泡泡APP任意用户登录可影响用户账户余额(app sign绕过技巧) ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    0

    @Aasron 来了 :P

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin