漏洞概要 关注数(24) 关注此漏洞
缺陷编号:
                
            漏洞标题:
                永诚保险越权查看修改用户信息
            相关厂商:
                
            漏洞作者:
                
            提交时间:
                2015-07-11 07:13
            修复时间:
                2015-07-16 07:14
            公开时间:
                2015-07-16 07:14
            漏洞类型:
                设计缺陷/逻辑错误
            危害等级:
                中
            自评Rank:
                10
            漏洞状态:
                漏洞已经通知厂商但是厂商忽略漏洞
            漏洞来源:
            
                http://www.wooyun.org,如有疑问或需要帮助请联系 
                [email protected]
                
            
        Tags标签:
            
        分享漏洞:
            >
漏洞详情
披露状态:
									2015-07-11:	细节已通知厂商并且等待厂商处理中
									2015-07-16:	厂商已经主动忽略漏洞,细节向公众公开
								
简要描述:
RT,首页看到个等字。就慌乱,不会重了吧
详细说明:
链接:http://www.yongcheng.com/new/centerIndex
用户登录后进入常用信息管理页面,可以对用户自己的房产,车辆,人员以及地址进行设置
而这部分信息通过修改查询的id进而查看他人信息,由于id号是不连贯的,需要跑这样一串数值才能出现几个有用的信息
举个栗子
查询地址,有人名地址电话
查询车辆信息,可以查到车牌跟人名
2.修改——以保险人为例
账号A,账号B各有一个保险人信息
A:
B:
修改A保险人保存时抓包改id=3338提交
之后查看账号B的保险人
修改成功
 
漏洞证明:
如上
修复方案:
权限控制
版权声明:转载请注明来源 Zhe@乌云
>
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-07-16 07:14
厂商回复:
漏洞Rank:8 (WooYun评价)
最新状态:
2015-07-22:已经收到信息,正在查看。

 
                 
                        





