某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)

admin 2015年5月30日04:09:05评论345 views字数 252阅读0分50秒阅读模式
摘要

2014-08-25: 细节已通知厂商并且等待厂商处理中
2014-08-28: 厂商已经确认,细节仅向厂商公开
2014-09-07: 细节向核心白帽子及相关领域专家公开
2014-09-17: 细节向普通白帽子公开
2014-09-27: 细节向实习白帽子公开
2014-10-07: 细节向公众公开

漏洞概要 关注数(24) 关注此漏洞

缺陷编号: WooYun-2014-73583

漏洞标题: 某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)

相关厂商: 某订单管理系统

漏洞作者: 路人甲

提交时间: 2014-08-25 20:17

公开时间: 2014-10-07 20:18

漏洞类型: 未授权访问/权限绕过

危害等级: 中

自评Rank: 10

漏洞状态: 已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 未授权访问

3人收藏


漏洞详情

披露状态:

2014-08-25: 细节已通知厂商并且等待厂商处理中
2014-08-28: 厂商已经确认,细节仅向厂商公开
2014-09-07: 细节向核心白帽子及相关领域专家公开
2014-09-17: 细节向普通白帽子公开
2014-09-27: 细节向实习白帽子公开
2014-10-07: 细节向公众公开

简要描述:

某订单管理系统越权访问,涉及网购平台有一号店,亚马逊,京东,当当,天猫等
不要说联系不上厂商,一号店,亚马逊,京东,当当,天猫他们知道他们的合作伙伴的
哈哈!!!!

详细说明:

http://www.***.com/hyl/Lists/List1/Allitemsg.aspx

某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)

这是海韵莱泳衣的订单管理系统

涉及到的网购平台有,一号店,亚马逊,京东,当当,天猫等

某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)

泄漏大量的用户订单信息,姓名,电话,地址等

漏洞证明:

某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等)

修复方案:

不要说联系不上厂商,一号店,亚马逊,京东,当当,天猫他们知道他们的合作伙伴的

哈哈!!!!

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2014-08-28 09:21

厂商回复:

CNVD确认所述情况,但未能确认系统管理方,未能直接处置。待认领。

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2014-08-23 20:27 | JJ Fly ( 普通白帽子 | Rank:317 漏洞数:59 | 冰眼信息科技安全研究院)

    0

    前排

  2. 2014-08-23 20:42 | M4sk ( 普通白帽子 | Rank:1218 漏洞数:323 | 啥都不会....)

    0

    mark

  3. 2014-08-23 20:48 | 玉林嘎 某订单管理系统越权访问(涉及网购平台有一号店,亚马逊,京东,当当,天猫等) ( 普通白帽子 | Rank:941 漏洞数:108 )

    0

    让一让

  4. 2014-08-23 21:16 | My.Dream ( 普通白帽子 | Rank:123 漏洞数:31 | 数学其实十分简单,只是剩下那90分很难.)

    0

    坐等

  5. 2014-08-23 21:25 | 贫道来自河北 ( 普通白帽子 | Rank:1469 漏洞数:439 | 一个立志要把乌云集市变成零食店的男人)

    1

    @疯狗这个咋的不是通用啊

  6. 2014-08-23 21:55 | B1acken ( 普通白帽子 | Rank:175 漏洞数:57 | 渣渣)

    0

    广告位出租

  7. 2014-08-23 21:59 | diguoji ( 普通白帽子 | Rank:485 漏洞数:120 | 中国吉林长春,高考230分,现在家里务农。)

    0

    牛人越爱越多啊

  8. 2014-08-24 09:02 | 蒙塔基的钢弹 ( 路人 | Rank:10 漏洞数:1 | 卢比,卢比,蒙塔基的钢弹。。。)

    0

    @diguoji 路人甲越来越多

  9. 2014-08-25 13:46 | 汪哥 ( 路人 | Rank:28 漏洞数:6 )

    0

    让一让

  10. 2014-09-17 09:51 | luwikes ( 普通白帽子 | Rank:552 漏洞数:83 | 潜心学习~~~)

    0

    标题党,一个小网站的越权页面说的这么严重,和列举出的那几个网站有蛋关系

  11. 2014-10-07 21:58 | 基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)

    0

    现在啥问题都给cnvd吗??好辛苦的人啊

  12. 2014-10-08 00:02 | 侦探911 ( 普通白帽子 | Rank:164 漏洞数:27 | 学习)

    0

    别急还有 库存查询弱口令 admin/admin http://www.idogift.com/123 另一个订单 http://www.idogift.com/jh/Lists/List1/list.aspx

  13. 2014-12-07 23:07 | Anonymous ( 普通白帽子 | Rank:146 漏洞数:30 | 园长是大傻逼)

    1

    昏脸熟 明白的可以加QQ5737796

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin