V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
BlueNube
V2EX  ›  分享发现

垃圾淘宝网严重漏洞,请帮忙反馈,曝光

  •  
  •   BlueNube · 2013-01-06 15:46:47 +08:00 · 5798 次点击
    这是一个创建于 4323 天前的主题,其中的信息可能已经有所发展或是发生改变。
    不用登录淘宝帐号, 从Google搜你的淘宝ID, 进入网址 rate.taobao.com/user-rate-XXXXXXXXXXXXXXXX

    点"半年以前"就能看到你所有所有所有的购买记录,即便是匿名购买. 我确定以前是没有这种情况的.

    淘宝的缺点比比皆是,但这次漏洞太操蛋了.淘宝网,你不给我一个说法,我就给你一个说法!
    18 条回复    1970-01-01 08:00:00 +08:00
    jiangle
        1
    jiangle  
       2013-01-06 15:48:10 +08:00
    楼主购买娃娃,被人肉了?
    luztak
        2
    luztak  
       2013-01-06 16:05:02 +08:00
    zxy
        3
    zxy  
       2013-01-06 16:05:12 +08:00
    @jiangle 我也这样想的
    sumanx
        4
    sumanx  
       2013-01-06 16:07:08 +08:00
    我擦,还真是.
    这隐私泄露得....
    Evance
        5
    Evance  
       2013-01-06 16:16:35 +08:00
    plprapper
        6
    plprapper  
       2013-01-06 16:22:09 +08:00
    @Evance 自己遍历呗 用数字 这个貌似乌云上早就有了 已被忽略之~~~
    BlueNube
        7
    BlueNube  
    OP
       2013-01-06 16:25:27 +08:00
    @jiangle 那你最好别让他人知道你的淘宝id, 但你在网上几乎是实名的, 别人想搞到你的id很容易.

    举个例子,twitter上原来有个叫jasonXXX的名人,自称在淘宝买了盗版的mobileme帐号,虽然他的淘宝id和常用id不同,但依然可以确认出他的淘宝id. 所以说这次漏洞,除非你不与人来往,否则涉及的是所有人的隐私
    sarices
        8
    sarices  
       2013-01-06 16:32:44 +08:00
    貌似没有这个问题
    romoo
        9
    romoo  
       2013-01-06 16:39:21 +08:00
    很抱歉,您查看的宝贝不存在,可能已下架或者被转移。

    看不到了?
    Kenny
        10
    Kenny  
       2013-01-06 16:51:50 +08:00
    试了下是真的。
    wsjun
        11
    wsjun  
       2013-01-06 16:55:02 +08:00
    真的
    Kael
        12
    Kael  
       2013-01-06 19:01:46 +08:00
    早就有了 几年前我就用这个方法看某MM的购买记录
    还可以直接Google“XXX购买心得评价”
    匿名购买是不显示的,至少我看不到自己匿名购买的记录
    liuhang0077
        13
    liuhang0077  
       2013-01-06 19:02:33 +08:00
    这得多大仇啊。。
    kamal
        14
    kamal  
       2013-01-06 19:48:20 +08:00
    http://www.wooyun.org/bugs/wooyun-2012-07195
    厂商回应:
    危害等级:无影响厂商忽略
    Evance
        15
    Evance  
       2013-01-07 11:45:32 +08:00
    报告一下:此Bug已紧急修复;
    panda
        16
    panda  
       2013-01-07 15:15:50 +08:00
    - -不明白,搜索用户名有千千万万个结果。加上淘宝二字就能搜索到自己的账号信息,但不明白进入网址 rate.taobao.com/user-rate-XXXXXXXXXXXXXXXX是什么意思?
    sobigfish
        17
    sobigfish  
       2013-01-07 15:25:03 +08:00
    呃,之前试过,反正看不到自己匿名的0,0
    vbvb
        18
    vbvb  
       2013-01-07 15:43:37 +08:00
    其实只要搜索 购买心得评价 就能搜到很多非匿名评价的内容
    固定ID+购买心得评价 就能搜到这个人非匿名的评价
    对付淘宝,只要匿名购买,匿名评论,或者干脆就不评价就可以解决。

    另外搜 评论心得体会经验 能看到京东的购买记录
    不知道京东有匿名这一说不。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1142 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 22ms · UTC 18:51 · PVG 02:51 · LAX 10:51 · JFK 13:51
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.