漏洞概要
关注数(24)
关注此漏洞
>
漏洞详情
披露状态:
2014-02-10: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-05-11: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
用户订购商品后,点击查看订单,相关连接的URL中嵌入了没经验证的另一段URL,该URL展示了用户的信息,导致漏洞产生。
详细说明:
在红豆商城注册一账号玩,随意选一商品,填单,确认订单后查看订单信息,其URL如下:
看着眼花,遂转码。

可以看到,其中嵌入了一个地址:
单独打开这一地址,可以看到订单的信息:

于是如果帐号未登录是否可查看订单信息呢?换其他浏览器打开,果然,是可以直接看到的。
果断更改参数,看看可有惊喜,发现更改上一段URL中的orderId参数值即可查看不同用户的信息。
orderId = 3720528(
)的情形:

orderId = 3720518(
的情形:

漏洞证明:
orderId = 3720528(
)的情形:

orderId = 3720518(
的情形:

修复方案:
版权声明:转载请注明来源 Bx熊熊@乌云
>
漏洞回应