信息泄露、篡改
用户
任意账号密码修改
登陆及验证安全风险
身份信息
供应商/店家
库存信息
商品信息
供应商信息
自定义
一切有关
支持历史版本
自定义添加
刷单,低价购买,支付跳过等
低价购买
支付跳过
自定义
一切有关
危害系统运行
直接获取系统权限
越权访问
拒绝服务
任意账号登陆
自定义
一切有关
<ul class="content-lf-js" style="margin-right: 0px; margin-bottom: 0px; margin-left: 0px; padding: 0px 0px 30px; list-style: none; color: rgb(0, 0, 0); font-family: Tahoma, Arial, Roboto, 'Helvetica Neue', 'Hiragino Sans GB', 微软雅黑, sans-serif; font-size: 14px; line-height: 22px;"><li><h4 style="margin: 20px 0px 8px; padding: 0px; color: rgb(102, 102, 102); font-size: 16px;">中危最低奖金 <span style="margin-left: 5px; font-size: 14px;">¥200</span></h4><pre style="margin-top: 0px; margin-bottom: 0px; padding: 0px; white-space: pre-wrap; word-wrap: break-word; color: rgb(102, 102, 102); font-stretch: normal !important; font-size: 14px !important; font-family: Tahoma, Arial, Roboto, 'Helvetica Neue', 'Hiragino Sans GB', 微软雅黑, sans-serif !important;">1、普通信息泄露。包括但不仅限于客户端明文密码存储。
2、需交互才能获取用户身份信息的漏洞。包括但不限于反射型 XSS、JSON Hijacking、重要操作的 CSRF、普通业务的存储型XSS。
</pre><h4 style="margin: 20px 0px 8px; padding: 0px; color: rgb(102, 102, 102); font-size: 16px;">低危最低奖金 <span style="margin-left: 5px; font-size: 14px;">¥45</span></h4><pre style="margin-top: 0px; margin-bottom: 0px; padding: 0px; white-space: pre-wrap; word-wrap: break-word; color: rgb(102, 102, 102); font-stretch: normal !important; font-size: 14px !important; font-family: Tahoma, Arial, Roboto, 'Helvetica Neue', 'Hiragino Sans GB', 微软雅黑, sans-serif !important;">1、轻微信息泄露。包括但不仅限于路径信息泄露、svn信息泄露、phpinfo、异常信息泄露。
2、部分对业务只能造成轻微影响的漏洞,包括但不仅限于部分反射型 XSS(包括反射型 DOM-XSS)、普通CSRF、URL跳转漏洞。
</pre><h4 style="margin: 20px 0px 8px; padding: 0px; color: rgb(102, 102, 102); font-size: 16px;">无效奖金<span style="margin-left: 5px; font-size: 14px;">¥0</span></h4><pre style="margin-top: 0px; margin-bottom: 0px; padding: 0px; white-space: pre-wrap; word-wrap: break-word; color: rgb(102, 102, 102); font-stretch: normal !important; font-size: 14px !important; font-family: Tahoma, Arial, Roboto, 'Helvetica Neue', 'Hiragino Sans GB', 微软雅黑, sans-serif !important;">无效报告:
1、不涉及安全问题的 bug。包括但不仅限于产品功能缺陷、页面乱码、样式混乱。
2、无法利用的漏洞。包括但不仅限于 Self-XSS。
3、不能重现的漏洞。包括但不仅限于经京东商城安全应急响应中心专员确认无法重现的漏洞。
4、纯属用户猜测的问题。
5、非京东集团业务漏洞。
最终解释权归京东商城安全应急响应中心所有
</pre></li><li><h3 style="margin-right: 0px; margin-bottom: 15px; margin-left: 0px; padding: 0px; font-size: 16px; color: rgb(51, 51, 51);">注意事项</h3><pre style="margin-top: 0px; margin-bottom: 0px; padding: 0px; white-space: pre-wrap; word-wrap: break-word; color: rgb(102, 102, 102); font-stretch: normal !important; font-size: 14px !important; font-family: Tahoma, Arial, Roboto, 'Helvetica Neue', 'Hiragino Sans GB', 微软雅黑, sans-serif !important;">评分标准补充说明:
1、评分标准仅针对京东集团的业务。目前京东集团的域名包括但不限于(*.3.cn、*.360buy.com、*.jd.com、*.jcloud.com、*.wanggou.com、*.wangyin.com、*.yixun.com),京东集团客户端包括所有通过官方途径发布的客户
端程序;
2、提交在其他漏洞披露平台已提交的漏洞不计分。
3、开放平台的第三方应用漏洞不计分;
4、同一漏洞最早提交者得分。
5、同一漏洞导致的多个利用点按照级别最高的奖励执行如:同一个 JS引起的多个 XSS、漏洞、同一个发布系统引起的多个页面的 XSS漏洞、框架导致的整站 XSS/CSRF漏洞、泛域名解析产生的多个 XSS漏洞等等。
6、以漏洞测试为借口,利用漏洞进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将不会计分,同时京东保留采取进一步法律行动的权利。
7、移动终端系统导致的通用型漏洞,仅给首个漏洞报告者计分,其它产品同个漏洞均不再另外计分。 </pre></li></ul>