电商(大型)
2016-10-09 17:49:15 0 举报
AI智能生成
电商(大型)是指规模庞大、业务范围广泛的电子商务平台。这些平台通常提供多种商品和服务,包括服装、家居用品、电子产品、食品等。它们拥有庞大的客户群体和强大的物流网络,能够快速高效地处理订单并完成配送。此外,电商(大型)还提供各种优惠活动和促销策略,吸引消费者购买。总之,电商(大型)为消费者提供了便捷、快速、安全的购物体验,成为当今零售业的重要组成部分。
作者其他创作
大纲/内容
信息泄露、篡改
用户
登陆信息、状态
查看
重要
一般
修改
重要
一般
任意账号密码修改
登陆及验证安全风险
网银信息
重要
一般
身份信息
一切有关用户
重要
一般
商城
订单信息
系统信息
网站信息
配置信息、源代码信息
敏感
普通
一切有关商城
重要
一般
供应商/店家
库存信息
商品信息
供应商信息
自定义
一切有关
支持历史版本
自定义添加
刷单,低价购买,支付跳过等
刷单
重要
一般
低价购买
支付跳过
自定义
一切有关
危害系统运行
直接获取系统权限
越权访问
拒绝服务
任意账号登陆
自定义
一切有关
中危最低奖金 ¥200
1、普通信息泄露。包括但不仅限于客户端明文密码存储。 2、需交互才能获取用户身份信息的漏洞。包括但不限于反射型 XSS、JSON Hijacking、重要操作的 CSRF、普通业务的存储型XSS。
低危最低奖金 ¥45
1、轻微信息泄露。包括但不仅限于路径信息泄露、svn信息泄露、phpinfo、异常信息泄露。 2、部分对业务只能造成轻微影响的漏洞,包括但不仅限于部分反射型 XSS(包括反射型 DOM-XSS)、普通CSRF、URL跳转漏洞。
无效奖金¥0
无效报告: 1、不涉及安全问题的 bug。包括但不仅限于产品功能缺陷、页面乱码、样式混乱。 2、无法利用的漏洞。包括但不仅限于 Self-XSS。 3、不能重现的漏洞。包括但不仅限于经京东商城安全应急响应中心专员确认无法重现的漏洞。 4、纯属用户猜测的问题。 5、非京东集团业务漏洞。 最终解释权归京东商城安全应急响应中心所有
注意事项
评分标准补充说明: 1、评分标准仅针对京东集团的业务。目前京东集团的域名包括但不限于(*.3.cn、*.360buy.com、*.jd.com、*.jcloud.com、*.wanggou.com、*.wangyin.com、*.yixun.com),京东集团客户端包括所有通过官方途径发布的客户 端程序; 2、提交在其他漏洞披露平台已提交的漏洞不计分。 3、开放平台的第三方应用漏洞不计分; 4、同一漏洞最早提交者得分。 5、同一漏洞导致的多个利用点按照级别最高的奖励执行如:同一个 JS引起的多个 XSS、漏洞、同一个发布系统引起的多个页面的 XSS漏洞、框架导致的整站 XSS/CSRF漏洞、泛域名解析产生的多个 XSS漏洞等等。 6、以漏洞测试为借口,利用漏洞进行损害用户利益、影响业务正常运作、修复前公开、盗取用户数据等行为的,将不会计分,同时京东保留采取进一步法律行动的权利。 7、移动终端系统导致的通用型漏洞,仅给首个漏洞报告者计分,其它产品同个漏洞均不再另外计分。
0 条评论
下一页