苏宁易购某站订单信息泄漏+越权(看看你家住那里)

漏洞概要

缺陷编号:WooYun-2015-0127668

漏洞标题:苏宁易购某站订单信息泄漏+越权(看看你家住那里)

相关厂商:江苏苏宁易购电子商务有限公司

漏洞作者:1937nick

提交时间:2015-07-19 15:14

公开时间:2015-09-03 09:06

漏洞类型:网络敏感信息泄漏

危害等级:高

自评Rank:18

漏洞状态:厂商已经确认

Tags标签:

漏洞详情

披露状态:

2015-07-19: 细节已通知厂商并且等待厂商处理中
2015-07-20: 厂商已经确认,细节仅向厂商公开
2015-07-30: 细节向核心白帽子及相关领域专家公开
2015-08-09: 细节向普通白帽子公开
2015-08-19: 细节向实习白帽子公开
2015-09-03: 细节向公众公开

简要描述:

前几天苏宁送礼品卡了然后就没然后了

详细说明:

漏洞是在手机app看到的如图:

看物流的时候捉了个包。

然后对后面的数字就产生了想法!这物流地址和经纬度都不是我的 所以就不用打码了哈

我就列了三个后面你们懂的

漏洞证明:

http://api.m.suning.com/logistics/private/logisticsQuery_00025341434501__.dohttp://api.m.suning.com/logistics/private/logisticsQuery_00025341834201__.dohttp://api.m.suning.com/logistics/private/logisticsQuery_00025341876201__.do

修复方案:

你们会修复的

漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2015-07-2009:05

厂商回复:

感谢提交,稍后送卡。

最新状态:

暂无

评价

  1. 2010-01-01 00:00 剑影 白帽子 | Rank:77 漏洞数:7)

    让我猜猜。跟我提交的一样?

  2. 2010-01-01 00:00 1937nick 白帽子 | Rank:28 漏洞数:5)

    @剑影 应该是吧!

  3. 2010-01-01 00:00 剑影 白帽子 | Rank:77 漏洞数:7)

    我去