[公开漏洞]墨迹天气android客户端系列1:某接口泄露用户手机号

来源:WooYun 浏览:838次 时间:2014-07-15
做网站找雨过天晴工作室
墨迹天气android客户端系列1:某接口泄露用户手机号 相关厂商: 墨迹天气 漏洞作者:白非白 提交时间:2014-05-31 15:31 公开时间:2014-07-15 15:32 漏洞类型:设计缺陷/逻辑错误 危害等级:高 自评Rank:20 漏洞状态: 未联系到厂商或者厂商积极忽略 漏洞来源:http://www.wooyun.org Tags标签: 设计不当 手机应用 敏感数据未加密 漏洞详情 披露状态:

2014-05-31:积极联系厂商并且等待厂商认领中,细节不对外公开
2014-07-15:厂商已经主动忽略漏洞,细节向公众公开

简要描述:

什么?!墨迹天气不是wooyun厂商?请直接用下面泄露的电话联系管理员~

详细说明:

问题链接:http://payload.moji002.com/skinpay/snsusermobile/isBindedMobile.action?SnsID=151





当注册用户使用墨迹天气软件时,会用上面的连接查询是否绑定手机号,如果未绑定,返回0.若绑定,返回手机号码。

url中的SnsID即墨迹天气社交系统的用户id。墨迹天气的社交功能,应该算是目前开发人员的主线之一。



如何获得更多的手机号码?



方式一:

burpsuite遍历snsid,理论上可以获取到所有绑定手机用户的手机号码。

方式二:

刚才提到了snsid=151,该用户为管理员用户,昵称“小墨”,通过如下接口可以查看管理员小墨的粉丝snsid。

http://ugc.moji001.com/sns_attention/FansList?&SnsID=151&Start=0&Limit=50

漏洞证明:

管理员“小墨”的手机号码:18614071125

管理员的粉丝“瞬I间”的手机号码:1503673****(打个码),snsid=12580243





申明:

本人测试风格:

点到为止,不脱裤,不收集大量用户数据,不搞黑产,wooyun正宗白帽子,比加多宝还正宗。

修复方案:

你们懂得

版权声明:转载请注明来源 白非白@乌云

漏洞回应 厂商回应:

未能联系到厂商或者厂商积极拒绝