漏洞概要
关注数(24)
关注此漏洞
漏洞标题:挂QQ网站sid泄露,导致大量用户QQ被劫持
相关厂商:腾讯
漏洞作者: 莫佐
提交时间:2012-12-27 18:10
修复时间:2012-12-28 15:08
公开时间:2012-12-28 15:08
漏洞类型:用户资料大量泄漏
危害等级:中
自评Rank:5
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2012-12-27: 细节已通知厂商并且等待厂商处理中
2012-12-28: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
某挂Q网站裤裤露了。
好多sid出现了。
N多 QQ又要沦陷了。
详细说明:
某挂Q网站裤裤露了。
好多sid出现了。
N多 QQ又要沦陷了。
漏洞证明:
N多 QQ又要沦陷了。
EXP代码:http://q16.3g.qq.com/g/s?sid=XXXXXX=nqqSelf
XXX中间插入SID代码,直接可利用。
修复方案:
版权声明:转载请注明来源 莫佐@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2012-12-28 15:08
厂商回复:
多谢“路人甲”的报告,经过核实,此处腾讯并无漏洞。
此网站通过诱骗用户去填写QQ帐户密码或者sid去实现所谓“挂Q”功能,其实就是一个诈骗网站。
文中提到的sid会进行过期处理,但还是提醒广大用户,避免自己的账户密码、sid信息的泄漏。
当然,腾讯会持续加强用户帐户安全工作。
最新状态:
暂无
漏洞评价:
评论
-
2012-12-27 18:16 |
疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)
-
2012-12-27 18:24 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2012-12-27 18:29 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-12-27 21:44 |
Coody ( 核心白帽子 | Rank:1565 漏洞数:189 | 不接单、不黑产;如遇接单收徒、绝非本人所...)
-
2012-12-27 23:01 |
Anony ( 实习白帽子 | Rank:38 漏洞数:5 | 乌云白帽子一枚)
这个跟腾讯无关吧?脑残用户为了升级干的这些事应该属于活该范畴
-
2012-12-27 23:36 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:101 )
@疯子 @疯狗 @鬼魅羊羔 @Coody @Anony 获得sid能干的坏事太多了,对于企业sid就是token啊,跟他们提还不重视,要有人给他们捅次菊花才知道痛
-
2012-12-27 23:48 |
Anony ( 实习白帽子 | Rank:38 漏洞数:5 | 乌云白帽子一枚)
@小胖胖要减肥 挂Q网站,企业QQ去挂那就是活该啊
-
2012-12-27 23:49 |
小胖胖要减肥 ( 普通白帽子 | Rank:686 漏洞数:101 )
@Anony 打错了 是企鹅 就是企鹅很多地方把sid当token用,危害不用说了
-
2012-12-28 02:07 |
小智 ( 实习白帽子 | Rank:33 漏洞数:5 | 低调低调,学习学习~)
-
2012-12-28 09:13 |
Sunshine ( 实习白帽子 | Rank:51 漏洞数:10 | Nothing.)