缺陷编号:wooyun-2016-0222602
漏洞标题:北京现代某平台可越权遍历所有用户上传证件(涉及几百万身份证件/行驶证件/发票/驾驶证等)
相关厂商:beijing-hyundai.com.cn
漏洞作者: 路人甲
提交时间:2016-06-24 09:29
修复时间:2016-06-29 09:34
公开时间:2016-06-29 09:34
漏洞类型:未授权访问/权限绕过
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 help@wooyun.org
漏洞详情
披露状态:
2016-06-24: 细节已通知厂商并且等待厂商处理中
2016-06-24: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-06-29: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
mark
详细说明:
越权链接:
http://zhihuan.xd2sc.com/CarExapp/imagelist.aspx?id=1400012
ID处可遍历
测试了ID从1400000开始一直到5431133都还有数据,几百万的证件信息。
写了个批量脚本,随机找了100个id检测下
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
|
表面封杀美国科技公司,背后却是网络攻击战的再度升级。微软在俄罗斯陷入了一个大麻烦,因为普京表态要彻底封杀微软。这则消息来自NBC News的报道,由于俄罗斯黑客去年使用恶意软件注入到微软的Office...
根据最新的消息,微软Windows10 2020正式版已经正式发布了,目前只有开发者用户才可以下载到通过MSDN下载到 ISO镜像文件。对于普通用户而言还无法进行Windows10的更新,只有等到5月...
进攻标题国家测绘地理信息局某系统的一处突破可导致内网被渗透 相关厂商国家测绘地理信息局 进攻作者S4kur4 提交时间2016-05-31 23:44 公开时间2016-07-17 14:50 进攻...
当人体内毒素过多会严重影响到身体健康,晚上是排毒的最佳时间,晚间各个器官排毒时间表了解一下,晚上吃什么食物有助于排毒呢。 晚上吃什么排毒最好 酸奶,中国人的生活习惯,晚上吃的多,睡前喝一杯酸奶能减...
前言 内网渗透时,获得主机管理员权限后,通常会抓取用户的明文密码或hash,进行pth攻击。 大部分情况会遇到防护软件,常规抓取方法失效,因此需要对防护进行绕过。 Procdump.exe Proc...
图为微软公司副总裁、微软中国区首席运营官邹作基(左)、小冰公司首席执行官、原微软(亚洲)互联网工程院常务副院长李笛(中)和小冰公司董事长、原微软全球执行副总裁沈向洋博士(右)...