当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-06187

漏洞标题:Qtalk任意用户QQ号查看

相关厂商:腾讯

漏洞作者: popok

提交时间:2012-04-18 19:29

修复时间:2012-06-02 19:30

公开时间:2012-06-02 19:30

漏洞类型:敏感信息泄露

危害等级:低

自评Rank:5

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-04-18: 细节已通知厂商并且等待厂商处理中
2012-04-23: 厂商已经确认,细节仅向厂商公开
2012-05-03: 细节向核心白帽子及相关领域专家公开
2012-05-13: 细节向普通白帽子公开
2012-05-23: 细节向实习白帽子公开
2012-06-02: 细节向公众公开

简要描述:

Qtalk用户对应QQ号可以查看到

详细说明:

Qtalk中“发送私聊信息”和QQ号关联,可以使用内存修改工具查看设置“此用户设置不显示”的用户的QQ号。

漏洞证明:

进入一个房间,对那个女主持感兴趣。
开始操作:
1、随便找一个显示QQ号的用户(没有的话自己弄个小号)


2、双击此用户,切到私聊状态。
3、打开任意内存修改器(如Cheat Engine),搜索该用户QQ号:


4、随便双击其他用户,切到别的用户的私聊,数值改变的内存地址,就是要找的。
5、双击你感兴趣的女主持,即可得到他的QQ号,然后,看空间,加好友搭讪什么的随便你了。
友情提醒:一般声音甜美的,看完空间相册都会让你失望的。。。

修复方案:

Qtalk里私聊对应一个其他的uid,不要直接用QQ号。

版权声明:转载请注明来源 popok@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2012-04-23 09:39

厂商回复:

十分感谢你的报告

最新状态:

暂无


漏洞评价:

评论

  1. 2012-04-18 20:47 | 啤酒 ( 实习白帽子 | Rank:62 漏洞数:8 | 道不同.喝酒结盟)

    呃!妹纸们就这样被你交了..

  2. 2012-04-18 23:08 | Lost ( 路人 | Rank:2 漏洞数:1 | 爱网络,爱生活,爱我的祖国!)

    楼主你用这楼的邪恶了没?

  3. 2012-04-18 23:11 | gainover 认证白帽子 ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)

    1看1楼就是用QQtalk泡MZ!

  4. 2012-04-19 10:38 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @gainover qtalk可以泡妹纸?

  5. 2012-04-19 14:32 | 123luckydog ( 路人 | Rank:3 漏洞数:4 | 合作请拨打24小时热线:4008-517-517)

    看看有没有人会提交QQ圈子?……

  6. 2012-04-19 15:25 | gainover 认证白帽子 ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)

    @xsser 现在QQ为了推广QQ talk,很多自己的游戏做活动什么的吧,所以QQ上就有不少耍游戏的妹子就会去用QQ talk咯~

  7. 2012-04-19 15:31 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @gainover 都是互联网达人啊......

  8. 2012-04-19 16:19 | Errorera ( 普通白帽子 | Rank:112 漏洞数:21 | 我们应该在犯错误的情况下学习!)

    貌似真可以也。

  9. 2012-04-19 16:48 | 啤酒 ( 实习白帽子 | Rank:62 漏洞数:8 | 道不同.喝酒结盟)

    @gainover n早以前妹纸们都用QQ talk k歌。可惜鸟看不到Q号加不上。像则种造福于民的洞多几个就好了。

  10. 2012-04-19 17:20 | popok ( 普通白帽子 | Rank:117 漏洞数:24 | nothing)

    @啤酒 加了会后悔,还是继续听着声音YY吧。

  11. 2012-04-19 18:38 | 123luckydog ( 路人 | Rank:3 漏洞数:4 | 合作请拨打24小时热线:4008-517-517)

    屌丝又失去机会了……

  12. 2012-04-21 13:22 | 小帽子 ( 路人 | Rank:4 漏洞数:2 | 小帽子)

    腾讯还有像YY的东西?以前没用过啊 头一次听说

  13. 2012-04-30 19:33 | Say ( 路人 | Rank:17 漏洞数:4 | 谁又会鉴定谁正常?)

    屌丝又失去机会了+1 默泪

  14. 2012-06-02 21:58 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    等我搞清楚这个做什么用的时候,似乎补了