成都公积金任意账户密码修改漏洞漏洞预警 -电脑资料

电脑资料 时间:2019-01-01 我要投稿
【www.unjs.com - 电脑资料】

   

    详细说明:

    漏洞一:修改任意账号密码,

成都公积金任意账户密码修改漏洞漏洞预警

    csrf漏洞+逻辑漏洞。

    在网站上,如果需要改密码是需要输入原始密码的。但是根本不是,再加上是get传值就造成了该漏洞。。。只要得知对方的公积金账号,再把构造好的url发给对方。就可以随意登陆对方公积金账号。

    密码改为:wooyun的URL为:

    http://www.cdzfgjj.gov.cn/getlogin?oldps=&newpsd=wooyun&method=xgmm

    就算不知道对方的账号,随意把这段URL嵌入某个大型网站,就会造成一堆用户密码被修改。。然后再遍历公积金账号登陆。。获取公民信息。包括姓名,身份证号,手机号,工作单位等。根据缴纳的公积金以及缴存基数,还可以初步估算出个人收入等,

电脑资料

成都公积金任意账户密码修改漏洞漏洞预警》(https://www.unjs.com)。

    社工必备!!!!

    漏洞二,修改账户信息

    让被攻击者在已经登录的情况下访问URL:

    http://www.cdzfgjj.gov.cn/getlogin?tel=138008008&email=麻花藤@qq.com&method=xggrxx

    或者把该URL嵌入第三方网站,隐蔽攻击。。

    本来想尝试在电话或者email字段注入xss的。但是发现服务端进行了过滤,不能修改。。不然威力很强大滴。。

    如果cnvd没有账号进行测试复现,请联系本人。thx

    漏洞证明

   

   

    修复方案:

    改用post请求,或者加token。

最新文章