[公开漏洞]墨迹天气android客户端系列1:某接口泄露用户手机号
-
来源:WooYun 浏览:896次 时间:2014-07-15
墨迹天气android客户端系列1:某接口泄露用户手机号
相关厂商:
墨迹天气
漏洞作者:白非白
提交时间:2014-05-31 15:31
公开时间:2014-07-15 15:32
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:20
漏洞状态:
未联系到厂商或者厂商积极忽略
漏洞来源:http://www.wooyun.org
Tags标签:
设计不当
手机应用
敏感数据未加密
漏洞详情
披露状态:
2014-05-31:积极联系厂商并且等待厂商认领中,细节不对外公开
2014-07-15:厂商已经主动忽略漏洞,细节向公众公开
什么?!墨迹天气不是wooyun厂商?请直接用下面泄露的电话联系管理员~
详细说明:问题链接:http://payload.moji002.com/skinpay/snsusermobile/isBindedMobile.action?SnsID=151
当注册用户使用墨迹天气软件时,会用上面的连接查询是否绑定手机号,如果未绑定,返回0.若绑定,返回手机号码。
url中的SnsID即墨迹天气社交系统的用户id。墨迹天气的社交功能,应该算是目前开发人员的主线之一。
如何获得更多的手机号码?
方式一:
burpsuite遍历snsid,理论上可以获取到所有绑定手机用户的手机号码。
方式二:
刚才提到了snsid=151,该用户为管理员用户,昵称“小墨”,通过如下接口可以查看管理员小墨的粉丝snsid。
http://ugc.moji001.com/sns_attention/FansList?&SnsID=151&Start=0&Limit=50
管理员“小墨”的手机号码:18614071125
管理员的粉丝“瞬I间”的手机号码:1503673****(打个码),snsid=12580243
申明:
本人测试风格:
点到为止,不脱裤,不收集大量用户数据,不搞黑产,wooyun正宗白帽子,比加多宝还正宗。
你们懂得
版权声明:转载请注明来源 白非白@乌云漏洞回应 厂商回应:
未能联系到厂商或者厂商积极拒绝