### 简要描述:
越权,可编辑他人档案,主要是邮箱。正常来讲是不能修改的,
危害:
邮箱是充值密码很关键的一点,可以修改他人绑定的邮箱,危害多大,你懂得
### 详细说明:
测试地址:http://demo.cuumall.com/
为了测试,我需要注册两个号。
一:
[<img src="https://images.seebug.org/upload/201406/221652558821e29eb835927577a425ba71fabdf3.png" alt="QQ拼音截图未命名.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201406/221652558821e29eb835927577a425ba71fabdf3.png)
二:
[<img src="https://images.seebug.org/upload/201406/22165338db15bf6164daf517f5d54d04a37c9059.png" alt="2.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201406/22165338db15bf6164daf517f5d54d04a37c9059.png)
我在修改第一个号资料:
[<img src="https://images.seebug.org/upload/201406/22165507a43e44110ac00defe2e6c34d92a34eb4.png" alt="QQ拼音截图未命名.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201406/22165507a43e44110ac00defe2e6c34d92a34eb4.png)
修改这个
uid参数就可以修改邮箱了。
我把546改成545
ps:545就是我第二号的UID。
第二个号的个人资料:
[<img src="https://images.seebug.org/upload/201406/22165722eb9c6912cfa66396569ba814e3c95cce.png" alt="QQ拼音截图未命名.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201406/22165722eb9c6912cfa66396569ba814e3c95cce.png)
和第一个号一模一样了。
同时正常来说邮箱是不能修改的,貌似仅仅做了js本地验证,Noscript就可以绕过了。
### 漏洞证明:
[<img src="https://images.seebug.org/upload/201406/22165507a43e44110ac00defe2e6c34d92a34eb4.png" alt="QQ拼音截图未命名.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201406/22165507a43e44110ac00defe2e6c34d92a34eb4.png)
暂无评论