CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

棒约翰外卖

2017年5月24日 795点热度 0人点赞 0条评论

棒约翰外卖

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

海底捞、永和、棒约翰、吉野家等中枪:如此强大的全国外卖管理系统,居然完全不设防

漏洞盒子2015-04-28共236602人围观 ,发现 28 个不明物体头条资讯

俗话说,一见钟情钟的是脸,而这份收益又受限于有限的保质期。经盒子君研究数载,发现找个相伴一生的另一半最重要就是:口味相投。如果一日三餐都吃不到一块儿,那未来五十年的五万四千七百五十顿饭都很悲催了……

涉及厂商:

上海智龙企业管理有限公司

漏洞编号:

互联网漏洞 – vulbox-2015-06516

不设防的后果之一:大量外卖用户信息泄露

这时从天而降一个白帽子大侠送来大礼——一个可以大型外卖系统越权访问漏洞!可以登录包括海底捞、棒约翰、老娘舅、永和、吉野家、万达、小杨生煎、85度等多家知名餐饮巨头在全国范围内的管理订单后台,查看包括用户、电话、地址、订单详情等在内的诸多信息。

我滴个乖乖,信息量好大……由于白领和学生是外卖市场的主要人群,所以通过外卖数据“找到”心上人并非难事:

1、从名字可以看出性别,从食物分量可以推测是是否单身;
2、从手机号可以去追踪到微信或者其他平台看看真人或者深入了解;
3、在了解了妹子的工作和住所之后,有种将其一把搂入怀中的冲动……

终于可以找到那个在一起吃一辈子饭的她了!

不设防的后果之二:任意查找、遍历、修改订单,外卖管理无所不能

S1:选一家餐厅

S2:找查门店(最好住我家附近lol)

S3:众里寻她千百度

彩蛋:不光能看,还能修改订单耶!把支付过的通通送到偶们办公室来,盒子君中午请大家吃饭啦!

我ca,居然看到了抢了我前女友的那混蛋!我得改改,要让你吃到破产! 

安全建议

建议厂商快速修复漏洞,对如此强大的后台系统增加访问权限控制

据不完全统计,盒子君要从87w永和大王订单、16w披萨到订单、52w棒约翰和4.8w老娘舅订单中找口味相投的妹子!感觉这工作量还是有点大,有没有志愿者来帮帮忙啊?

*作者/漏洞盒子,转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

漏洞盒子

漏洞盒子95 篇文章等级: 7级
|
|
  • 上一篇:三星Galaxy S5最新漏洞:黑客可窃取用户指纹数据
  • 下一篇:同源策略绕过补充(Part2)
发表评论

已有 28 条评论

  • nageshanzei (1级) 2015-04-28回复1楼

    马云点了好多外卖。。。

    亮了(2)
  • ASDFGHJLK 2015-04-28回复2楼

    LZ你太没良心了。要是我就订999999盘韭菜炒鸡蛋给他吃,让他吃到精尽人亡~

    亮了(4)
    • 小包菜 2015-04-28回复

      @ ASDFGHJLK 那岂不是便宜了他前女友,绝对不行!

      亮了(3)
      • 奥巴马 2015-04-28回复

        @ 小包菜 他得捅漏气多少前女友啊

        亮了(3)
  • 千秋丶千年 (4级) 2015-04-28回复3楼

    我要看漏洞利用细节,看这个效果图怎么找到妹子 :sad: 。。。

    亮了(3)
  • weird0 (2级)FB公开课讲师 2015-04-28回复4楼

    欢迎饿了么厂商雇佣黑客大军 全面进攻其他外卖厂商。

    亮了(3)
  • lpk_ (1级) 2015-04-28回复5楼

    居然没人求库,那我来厚颜无耻的求一个 :arrow:

    亮了(3)
  • ns 2015-04-28回复6楼

    我不是来看找妹子的好么

    亮了(1)
  • 弱有效 2015-04-28回复7楼

    通过外卖数据“找到”心上人并非难事: 1、从名字可以看出性别,从食物分量可以推测是是否单身; 2、从手机号可以去追踪到微信或者其他平台看看真人; 3、在了解了妹子的工作和住所之后,有种将其一把搂入怀中的冲动…

    亮了(3)
  • xwei (1级) 2015-04-28回复8楼

    失业了,一直没饭吃,我赶紧看看我这里有没有外卖的网站,改一下外卖地址到我这,我就不愁没饭吃了

    亮了(3)
  • 老娘舅律师团队 2015-04-28回复9楼

    我滴老娘舅诶,公开公布我们的漏洞信息,我要起诉!!!

    亮了(1)
  • 爱潜水_小Charley 2015-04-28回复10楼

    “找到”的太多,选择困难症肿么办?信息量太大。。 通过外卖数据“找到”心上人并非难事: 1、从名字可以看出性别,从食物分量可以推测是是否单身; 2、从手机号可以去追踪到微信或者其他平台看看真人; 3、在了解了妹子的工作和住所之后,有种将其一把搂入怀中的冲

    亮了(2)
  • 葛心塞 2015-04-28回复11楼

    买数据吧

    亮了(2)
  • 漫步川之云端 2015-04-28回复12楼

    我又看到你了[偷乐]

    亮了(1)
  • 吸血鬼复活-太极羊 2015-04-28回复13楼

    我操?~!这是福利啊!!

    亮了(1)
  • THANKS呵呵呵 2015-04-28回复14楼

    通过外卖数据“找到”心上人并非难事: 1、从名字可以看出性别,从食物分量可以推测是是否单身; 2、从手机号可以去追踪到微信或者其他平台看看真人; 3、在了解了妹子的工作和住所之后,有种将其一把搂入怀中的冲动…

    亮了(1)
  • Angus (5级)AMD®Zen.Team.com.org.cn.net/lo... 2015-04-28回复15楼

    看了那么久….连个后门都不给我们..原本还想作弄作弄前女友..到头来还是一场空!!!

    亮了(1)
  • 兰瓜瓜瓜瓜兰 2015-04-28回复16楼

    我想学

    亮了(1)
  • 筛选引擎 2015-04-28回复17楼

    收徒弟吗?

    亮了(1)
  • Chrlis (2级) 2015-04-28回复18楼

    求裤。。

    亮了(1)
  • 虾米 2015-04-28回复19楼

    你充气的前女友也让人抢了?

    亮了(2)
  • 仁者龙心 2015-04-28回复20楼

    这算是单身黑客脱单的一个私人制定的捷径吗? 通过外卖数据“找到”心上人并非难事: 1、从名字可以看出性别,从食物分量可以推测是是否单身; 2、从手机号可以去追踪到微信或者其他平台看看真人; 3、在了解了妹子的工作和住所之后,有种将其一把搂入怀中的冲动…

    亮了(2)
  • IntYmc (1级) 2015-04-28回复21楼

    lz 发那张图片是什么意思….

    亮了(1)
  • wij050600 2015-04-29回复22楼

    我的乖乖,我要漏洞细节,原来单身是有原因的,现在能否受人以渔,求妹子,求细节,求裤子。

    亮了(1)
  • 孤独男孩 (1级) 2015-04-30回复23楼

    回复厉害。直接点韭菜就好了嘛。。。

    亮了(1)
  • 雏鹰 (1级)热爱网络技术、关注信息安全! 2015-04-30回复24楼

    我去,牛X!

    亮了(1)
  • Fiend520 (7级) 2015-04-30回复25楼

    我擦,太牛逼了,楼主,给我两个妹子

    亮了(1)
  • madm4n (1级) 2015-05-03回复26楼

    大数据来分析一下,找找妹子

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

漏洞盒子

漏洞盒子

互联网安全测试平台

95 篇文章4 条评论

相关阅读

  • Skype源代码泄露(附下载地址)
  • ISIS支持者劫持美国中央司令部社交网络账户,号称已入侵五角大楼
  • 保护智能汽车安全:以色列初创网络安全公司Argus
  • 匿名者组织入侵冰岛政府网站,抗议商业捕鲸
  • 美国网络战战略

特别推荐

关注我们 分享每日精选文章

不容错过

  • 【本周日】419北京一夜:FREE TALK•北京站(演讲者公布)FB客服2015-04-17
  • 美人鱼行动:长达6年的境外定向攻击活动揭露360天眼实验室2016-05-31
  • 【漏洞预警】GitLab未授权访问漏洞可导致远程命令执行ArthurKiller2016-11-04
  • 揭秘:恶意软件是如何操纵ATM机的Rabbit_Run2014-10-09

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me