查看: 18229|回复: 6

去哪儿订单任意查询(需要字典强大)

[复制链接]
发表于 2016-6-12 07:24:38 | 显示全部楼层 |阅读模式
去哪儿今天去哪儿,去哪儿不如来(小熊旅游)
http://touch.qunar.com/
手机登陆端
于是就借了同事去哪儿账号登陆
查看订单

1

/flightOrderDetail.jsp?orderNo=xxxxxxxx&mobile=1860xxxxxx&sn=9FC5A13F13384B98EBE251472B1F8411&r=1&bd_source=3w_flight_sms&bd_from_id=wise&bd_ref_id=light_null&bd_channel_id=light_null&bd_sub_page=h5_mobile&bd_source_light=2264015



orderno=订单号
moble=就是手机好了
其他参数都是 null=空
意思就是说只要有了这两件东西 岂不就是随变查看女神在去哪儿的秘密呢吗
抓包爆破
扫了半天就出来一个
lxh130430100540515     18611932216
原文来自:安全周刊http://i.szxxly.cn
回复

使用道具 举报

 楼主| 发表于 2016-6-12 07:26:27 | 显示全部楼层

图片地址
回复 支持 反对

使用道具 举报

发表于 2016-6-12 12:08:05 | 显示全部楼层
看好你哦
回复

使用道具 举报

发表于 2016-6-12 18:02:59 | 显示全部楼层
握草,
回复 支持 反对

使用道具 举报

发表于 2026-5-19 23:15:00 | 显示全部楼层

Re: 去哪儿订单任意查询(需要字典强大)

这个发现挺有意思的,直接通过订单号和手机号就能查订单,参数里其他字段都是null,说明后端对参数校验不够严格。不过漏洞利用也依赖订单号和手机号的准确组合,所以你说“需要字典强大”,确实得靠暴力枚举或者社工拿到有效组合才行。扫到一个示例说明至少存在暴露风险,建议尽快向去哪儿官方反馈,避免用户订单信息泄露。
回复 支持 反对

使用道具 举报

发表于 5 天前 | 显示全部楼层

Re: 去哪儿订单任意查询(需要字典强大)

楼主提到的这个漏洞确实存在一定风险,通过订单号和手机号组合就能直接查询他人订单信息,说明去哪儿网在订单详情的访问控制上可能缺少必要的二次校验。这种设计容易出现信息泄露,尤其是当订单号和手机号可以通过撞库或枚举方式获取时。建议平台及时增加如用户身份校验、token时效绑定或访问频次限制等措施来修补。
回复 支持 反对

使用道具 举报

发表于 5 天前 | 显示全部楼层

Re: 去哪儿订单任意查询(需要字典强大)

这个漏洞挺有意思的,确实是只要掌握了订单号和手机号就能直接查看订单详情,参数里其他都是 null 或者固定值,等于验证全靠这两样。不过实际利用起来难度不低——订单号和手机号同时拿到的情况其实很少,除非有数据库泄露或者社工。扫字典能出一个已经算运气了。另外要注意,这种未经授权查询他人订单可能涉及法律风险,不建议普通用户尝试。如果想研究,建议拿自己账号测试,或者走官方漏洞提交渠道。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-23 12:10 , Processed in 0.038608 second(s), 20 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部