APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

admin 2017年4月3日02:44:50评论508 views字数 249阅读0分49秒阅读模式
摘要

2016-03-25: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-05-09: 厂商已经主动忽略漏洞,细节向公众公开

漏洞概要 关注数(17) 关注此漏洞

缺陷编号: WooYun-2016-189049

漏洞标题: APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

相关厂商: 深圳市金版文化发展有限公司

漏洞作者: 小龙

提交时间: 2016-03-25 20:57

公开时间: 2016-05-09 20:57

漏洞类型: 应用配置错误

危害等级: 高

自评Rank: 20

漏洞状态: 未联系到厂商或者厂商积极忽略

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 管理后台对外 后台地址泄露 后台管理地址泄漏

0人收藏


漏洞详情

披露状态:

2016-03-25: 积极联系厂商并且等待厂商认领中,细节不对外公开
2016-05-09: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

掌厨-营养美食菜谱,家常菜、私房菜、川菜、粤菜等做菜视频大全介绍

详细说明:

APP下载统计

http://www.wandoujia.com/apps/com.gold.palm.kitchen 豌豆荚 44 万

人安装

http://android.myapp.com/myapp/detail.htm?apkName=com.gold.palm.kitchen 应用宝 117万下载

http://apk.hiapk.com/appinfo/com.gold.palm.kitchen 安卓市场 60.1万热度

http://zhushou.360.cn/detail/index/soft_id/485874?recrefer=SE_D_%E6%8E%8C%E5%8E%A8 360助手 76万次

code 区域
location : http://boss.izhangchu.com/main/index
toplocation : http://boss.izhangchu.com/main/index
cookie : Hm_lvt_947a28199a27691a3e5e3534e62a33b9=1443405214
opener :
username :
password :

马丹,又是cookie过期

我们爆破

得到

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

liwei密码为123456

1:APP打开启动打开界面图片

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

2:菜肴管理 (http://h5.izhangchu.com)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

dishes_id=14907

我们看到这个菜肴id是14907

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

code 区域
百度到的。。。

四:煮牛奶时不宜加糖
不少人习惯在煮牛奶时加一些糖,认为这样煮出来的牛奶又甜又好喝,其实这种做法是错误的。
因为,在煮牛奶时加糖,牛奶中的赖氨酸与果糖在高温作用下会生成一种有毒物质——果糖赖氨酸。这种物质不但不能被人体消化吸收,而且还会对人体健康造成危害,人喝了这种牛奶后会出现肠胃不适、呕吐、腹泻等症状。儿童经常喝加糖煮出来的牛奶,对智力发育十分不利。

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

哈哈

加20克糖。甜不死你= =

笑死我鸟

我已经改回来了。免得诱导用户进医院。。

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

收货地址

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

订单管理

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

6万评论

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

官方号私信

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

3万帖子

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

guoyuhuang

huangxin

xiezaoyong

wangji

发现几个创建者

爆破出xiezaoyong密码也为123456

APP安全之掌厨可操控100w用户(管理菜谱可诱导用户把菜抄糊)

漏洞证明:

11

修复方案:

修改密码。

版权声明:转载请注明来源 小龙@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝

漏洞Rank:15 (WooYun评价)


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-03-25 22:01 | Moonbow ( 实习白帽子 | Rank:87 漏洞数:28 | 我就是个渣渣)

    1

    。。。。

  2. 2016-03-26 03:52 | 邪少 ( 实习白帽子 | Rank:98 漏洞数:18 | 百里长苏)

    1

    管理菜谱可诱导用户把菜抄糊

  3. 2016-03-26 10:25 | 肖泽 ( 实习白帽子 | Rank:53 漏洞数:15 | ....)

    1

    可诱导用户毒死男朋友

  4. 2016-03-26 10:55 | Yuku ( 实习白帽子 | Rank:58 漏洞数:27 | 数据挖掘)

    1

    可诱导用户毒死男朋友

  5. 2016-03-26 12:24 | scanf ( 核心白帽子 | Rank:1694 漏洞数:239 | 。)

    1

    可诱导用户毒死男朋友

  6. 2016-03-26 13:46 | 小龙 ( 普通白帽子 | Rank:2794 漏洞数:546 | 我就问,还有谁!!!!!!!!!!!!!...)

    1

    楼上的你们咋就那么纯洁呢。你媳妇端上来一碗汤假如是看掌厨做的,那你就等死吧!请务必让你老婆下载一个掌厨爱(A)拍(P)拍(P)

  7. 2016-03-27 21:44 | sysALong ( 普通白帽子 | Rank:464 漏洞数:100 | 在我们黑龙江这噶哒,就没有什么事是【撸串...)

    1

    这标题,乐喷了

  8. 2016-03-28 03:01 | 雅柏菲卡 ( 普通白帽子 | Rank:1299 漏洞数:259 | 雙魚座聖鬥士雅柏菲卡)

    1

    哈哈哈

  9. 2016-05-21 12:40 | 菜鸟小Q ( 普通白帽子 | Rank:205 漏洞数:56 | 坚定自己的信仰并一直做下去......)

    0

    哈哈哈,恶趣味

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin