氧气APP设计不当可一分钱买任意内衣(支付漏洞)

漏洞概要

缺陷编号:WooYun-2015-0103371

漏洞标题:氧气APP设计不当可一分钱买任意内衣(支付漏洞)

相关厂商:www.o2bra.com

漏洞作者:Undómiel

提交时间:2015-03-31 12:27

公开时间:2015-04-05 12:28

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

Tags标签:

漏洞详情

披露状态:

2015-03-31: 细节已通知厂商并且等待厂商处理中
2015-03-31: 厂商已查看当前漏洞内容,细节仅向厂商公开
2015-04-05: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

氧气APP提交订单金额由本地控制发送至服务器端,可任意伪造并支付。

详细说明:

正常请求:

此处为金额:

修改后:

漏洞证明:

订单号:15150324094449 供验证

修复方案:

金额完全控制在server端,金额这种敏感数据不可由用户端控制!

漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-04-0512:28

厂商回复:

漏洞Rank:10 (WooYun评价)

最新状态:

暂无

评价

  1. 2010-01-01 00:00 风的传奇 白帽子 | Rank:0 漏洞数:0)

    已测试,已修复。

  2. 2010-01-01 00:00 F0rm 白帽子 | Rank:0 漏洞数:0)

    送女票

  3. 2010-01-01 00:00 Undómiel 白帽子 | Rank:50 漏洞数:4)

    @风的传奇 →_→ 为什么漏洞是 已忽略 。。。醉了

  4. 2010-01-01 00:00 泳少 白帽子 | Rank:158 漏洞数:20)

    @Undómiel 厂商没来确认。五天后自动忽略

  5. 2010-01-01 00:00 龙帝 白帽子 | Rank:20 漏洞数:2)

    = =商品我也是醉了。

  6. 2010-01-01 00:00 第四维度 白帽子 | Rank:40 漏洞数:4)

    本地控制发送服务端我也是醉了