漏洞概要 关注数(24) 关注此漏洞
漏洞标题: 某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)
提交时间: 2014-08-25 20:17
公开时间: 2014-10-07 20:18
漏洞类型: 未授权访问/权限绕过
危害等级: 中
自评Rank: 10
漏洞状态: 已交由第三方合作机构(cncert国家互联网应急中心)处理
漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系
漏洞详情
披露状态:
2014-08-25: 细节已通知厂商并且等待厂商处理中
2014-08-28: 厂商已经确认,细节仅向厂商公开
2014-09-07: 细节向核心白帽子及相关领域专家公开
2014-09-17: 细节向普通白帽子公开
2014-09-27: 细节向实习白帽子公开
2014-10-07: 细节向公众公开
简要描述:
某订单管理系统越权访问,涉及网购平台有一号店,亚马逊,京东,当当,天猫等
不要说联系不上厂商,一号店,亚马逊,京东,当当,天猫他们知道他们的合作伙伴的
哈哈!!!!
详细说明:
http://www.***.com/hyl/Lists/List1/Allitemsg.aspx
![某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)]()
这是海韵莱泳衣的订单管理系统
涉及到的网购平台有,一号店,亚马逊,京东,当当,天猫等
![某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)]()
泄漏大量的用户订单信息,姓名,电话,地址等
漏洞证明:
修复方案:
不要说联系不上厂商,一号店,亚马逊,京东,当当,天猫他们知道他们的合作伙伴的
哈哈!!!!
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2014-08-28 09:21
厂商回复:
CNVD确认所述情况,但未能确认系统管理方,未能直接处置。待认领。
最新状态:
暂无
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
评价
-
2014-08-23 20:27 |
JJ Fly ( 普通白帽子 | Rank:317 漏洞数:59 | 冰眼信息科技安全研究院)
0
-
2014-08-23 20:42 |
M4sk ( 普通白帽子 | Rank:1218 漏洞数:323 | 啥都不会....)
0
-
2014-08-23 20:48 |
玉林嘎 ![某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)]()
( 普通白帽子 | Rank:941 漏洞数:108 )
0
-
2014-08-23 21:16 |
My.Dream ( 普通白帽子 | Rank:123 漏洞数:31 | 数学其实十分简单,只是剩下那90分很难.)
0
-
2014-08-23 21:25 |
贫道来自河北 ( 普通白帽子 | Rank:1469 漏洞数:439 | 一个立志要把乌云集市变成零食店的男人)
1
-
2014-08-23 21:55 |
B1acken ( 普通白帽子 | Rank:175 漏洞数:57 | 渣渣)
0
-
2014-08-23 21:59 |
diguoji ( 普通白帽子 | Rank:485 漏洞数:120 | 中国吉林长春,高考230分,现在家里务农。)
0
-
2014-08-24 09:02 |
蒙塔基的钢弹 ( 路人 | Rank:10 漏洞数:1 | 卢比,卢比,蒙塔基的钢弹。。。)
0
-
2014-08-25 13:46 |
汪哥 ( 路人 | Rank:28 漏洞数:6 )
0
-
2014-09-17 09:51 |
luwikes ( 普通白帽子 | Rank:552 漏洞数:83 | 潜心学习~~~)
0
标题党,一个小网站的越权页面说的这么严重,和列举出的那几个网站有蛋关系
-
2014-10-07 21:58 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
0
-
2014-10-08 00:02 |
侦探911 ( 普通白帽子 | Rank:164 漏洞数:27 | 学习)
0
别急还有 库存查询弱口令 admin/admin http://www.idogift.com/123 另一个订单 http://www.idogift.com/jh/Lists/List1/list.aspx
-
2014-12-07 23:07 |
Anonymous ( 普通白帽子 | Rank:146 漏洞数:30 | 园长是大傻逼)
1
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/24003.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论