详细说明:
漏洞一:修改任意账号密码,
成都公积金任意账户密码修改漏洞漏洞预警
。csrf漏洞+逻辑漏洞。
在网站上,如果需要改密码是需要输入原始密码的。但是根本不是,再加上是get传值就造成了该漏洞。。。只要得知对方的公积金账号,再把构造好的url发给对方。就可以随意登陆对方公积金账号。
密码改为:wooyun的URL为:
http://www.cdzfgjj.gov.cn/getlogin?oldps=&newpsd=wooyun&method=xgmm
就算不知道对方的账号,随意把这段URL嵌入某个大型网站,就会造成一堆用户密码被修改。。然后再遍历公积金账号登陆。。获取公民信息。包括姓名,身份证号,手机号,工作单位等。根据缴纳的公积金以及缴存基数,还可以初步估算出个人收入等,
电脑资料
《成都公积金任意账户密码修改漏洞漏洞预警》(https://www.unjs.com)。社工必备!!!!
漏洞二,修改账户信息
让被攻击者在已经登录的情况下访问URL:
http://www.cdzfgjj.gov.cn/getlogin?tel=138008008&email=麻花藤@qq.com&method=xggrxx
或者把该URL嵌入第三方网站,隐蔽攻击。。
本来想尝试在电话或者email字段注入xss的。但是发现服务端进行了过滤,不能修改。。不然威力很强大滴。。
如果cnvd没有账号进行测试复现,请联系本人。thx
漏洞证明:
修复方案:
改用post请求,或者加token。