通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

admin 2015年6月4日06:15:12评论380 views字数 249阅读0分49秒阅读模式
摘要

2014-08-30: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-11-28: 厂商已经主动忽略漏洞,细节向公众公开

漏洞概要 关注数(50) 关注此漏洞

缺陷编号: WooYun-2014-74474

漏洞标题: 通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

相关厂商: yoloho.com

漏洞作者: 路人甲

提交时间: 2014-08-30 23:10

公开时间: 2014-11-28 23:12

漏洞类型: 用户敏感数据泄漏

危害等级: 高

自评Rank: 20

漏洞状态: 未联系到厂商或者厂商积极忽略

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 设计不当 手机安全 敏感数据未加密 手机软件安全

9人收藏


漏洞详情

披露状态:

2014-08-30: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-11-28: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

喜欢身材高挑的?
喜欢体重匀称的?
喜欢芳龄十八的?
喜欢经期28天的?
喜欢八卦八婆的?
喜欢有男朋友的?

不论喜欢啥样的,大姨妈,全都有。

详细说明:

#1 先说明一下漏洞细节

影响软件:yoloho旗下 大姨吗android版(ios未测试)

影响范围:登录后的大多数信息获取接口均存在越权访问。官方数据:软件用户超过8千万。

影响用户:活跃用户(即登录后关闭软件时没有清除登录状态的用户)

漏洞成因:大姨吗安卓版本在用户登录之后,未注销登录之前均使用token来进行用户身份校验。token的格式83265386%23c490cb762cc444f84fbb0009f141dcd,即uid#hash的格式,经过测试发现服务器只检查了uid和hash是否存在,并未校验hash是否正确。只需遍历uid即可获知其他用户各种敏感信息。如下图(hash删减到1个字符仍可获得用户信息)

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

#2 进入正题:教学环节

code 区域
第一步:广撒网,信息收集

8千万太多,先取200个来看一下佳丽们的基本情况,第一个接口可以获得如下信息:昵称,年龄,月经周期,上一次月经时间,近期有没有病情,身高,体重等

burp instruder设置如下:

position:

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

payload:

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

处理结果:

首先:根据响应包的大小,去除那些注销登录的佳丽们(lenght=281)

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

然后:将获取到的佳丽们信息,根据你关注的进行筛选(比如身高,年龄大小,上一次经期时间等等)。

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

筛选后的结果如下(比如对身高感兴趣,就可以对身高列由高到低排序)

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

code 区域
第二步:经过信息筛选,比较感兴趣的佳丽已经被锁定了,那么该如何与佳丽取得联系呢?

首先:肯定是想知道佳丽们的电话号码了。

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

然后:万一你心仪的佳丽没有绑定电话号码,咋办?别急,试试这个接口看是否绑定了邮箱?有了邮箱通过古典的邮件方式交流,妹子肯定觉着你好有情怀。

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

再然后:万一手机,邮箱,qq都没有咋办,别急,通过猜测,老衲又帮你找到一处获取邮箱接口,如果妹子是老用户,拿去碰碰运气吧。

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

code 区域
第三步:所谓知己知彼百战不殆,既然联系方式被你拿到了,那么来看看妹子是哪的,是不是跟你同一个城市,抑或是天南海北各自一方?【注:后续不在使用instruder,只贴出接口】

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

code 区域
第四步:搭讪总得有点话题吧,看看妹子平时关注什么?

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

code 区域
第五步:得到了这么多妹子的关注点,与她聊起天来,妹子会觉着你简直就是比闺蜜还了解自己啦,在你幻想跟妹子关系突飞猛进的时候,你是不是忘记了什么?嗯?那就是,这妹子有没有男朋友?有没有别问我,但是下面这个接口可以告诉你一点点辅助信息

通过大姨妈某隐私管理软件教你如何从8千万佳丽中选取理想的搭讪对象

最后,哥只能帮你们到这里了。

漏洞证明:

如上所提到的接口均存在越权。

修复方案:

修复很容易,不懂来问我。

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(少于3人评价):

登陆后才能进行评分

100%

0%

0%

0%

0%


评价

  1. 2014-08-31 00:31 | ( 路人 | Rank:12 漏洞数:2 | 纯手工酱油)

    0

    吊了~

  2. 2014-08-31 01:31 | U神 ( 核心白帽子 | Rank:1375 漏洞数:152 | 乌云核心菜鸟,此号处于联盟托管中....)

    0

    大姨妈

  3. 2014-08-31 16:35 | S4M ( 路人 | Rank:24 漏洞数:8 | 吴彦祖)

    0

    今日最佳漏洞

  4. 2014-09-01 13:57 | 路人N ( 路人 | Rank:12 漏洞数:8 )

    2

    .....

  5. 2014-11-28 23:55 | 默之 ( 普通白帽子 | Rank:1615 漏洞数:254 | 沉淀。)

    1

    碉堡了!

  6. 2014-11-29 00:26 | 不知道2017 ( 实习白帽子 | Rank:38 漏洞数:8 | 专注信息安全领域)

    1

    骚年无敌啊

  7. 2014-11-29 01:16 | mó-wáng ( 路人 | Rank:2 漏洞数:2 | hello ,world !)

    1

    今日最佳漏洞

  8. 2014-11-29 08:54 | 好基友一辈子 ( 普通白帽子 | Rank:274 漏洞数:68 )

    1

    一个大老爷们为什么用这个软件

  9. 2014-11-29 10:12 | Woodee ( 路人 | 还没有发布任何漏洞 | 乌云路人甲,打脸pa pa pa)

    1

    @好基友一辈子 你怎么知道洞主是老爷们,而不是老娘们呢

  10. 2014-11-29 11:11 | 银荡的小帅哥 ( 路人 | Rank:4 漏洞数:1 | 银荡的小帅哥)

    1

    牛瘪啊.....骚年无敌

  11. 2014-11-29 11:57 | 偸懶の猫 ( 路人 | Rank:0 漏洞数:2 | ...)

    1

    你这么叼,家里人知道么

  12. 2014-12-01 17:27 | ( 普通白帽子 | Rank:283 漏洞数:74 | ❤)

    1

    为什么要匿名呢,大牛求抱大腿把妹啊

  13. 2014-12-02 09:59 | 小卖部部长 ( 路人 | Rank:24 漏洞数:3 | 别拿部长不当干部!)

    1

    洞主真淫荡,连别人的大姨妈都不放过。。。

  14. 2014-12-02 13:53 | 看灰机 ( 路人 | Rank:2 漏洞数:1 | 1)

    1

    好湿的洞,加了一个,芳龄三十八 了还用这软件。我深深的被伤害了~切记,可能年龄有偏差各位小伙伴!

  15. 2015-03-11 20:13 | 嗯哼! ( 路人 | Rank:0 漏洞数:2 | 人才有点二!)

    0

    让我脑洞大开,。。。。

  16. 2015-03-12 10:15 | 疯子 ( 普通白帽子 | Rank:259 漏洞数:45 | 世人笑我太疯癫,我笑世人看不穿~)

    0

    这漏洞屌,结合这漏洞完全可以写个产品化的东西了。哈哈哈

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin