当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-024090

漏洞标题:YY帐号邮箱信息大量泄露

相关厂商:广州多玩

漏洞作者: 路人甲

提交时间:2013-05-19 17:46

修复时间:2013-07-03 17:46

公开时间:2013-07-03 17:46

漏洞类型:用户资料大量泄漏

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-05-19: 细节已通知厂商并且等待厂商处理中
2013-05-21: 厂商已经确认,细节仅向厂商公开
2013-05-31: 细节向核心白帽子及相关领域专家公开
2013-06-10: 细节向普通白帽子公开
2013-06-20: 细节向实习白帽子公开
2013-07-03: 细节向公众公开

简要描述:

在不久前,本人无意中加了一个YY软件群,看见群里的人都在讨论扫YY通行证这个话题。
我感觉挺感兴趣,这不就是一骗人的玩意儿吗?于是挺好奇!发出了我的YY号码让他们试试看能找到吗?结果还没过10秒就有人一一公布出来我的YY号对应的帐号以及绑定的邮箱,甚至积分。当时我还是不太相信,于是我又发出来我其他的YY号码和我朋友的YY号码。结果他还是十分准确的查出了我的通行证,绑定的邮箱(其中有未绑定邮箱的)和对应的等级。
漏洞?难道这就是漏洞,我彻底震惊了!
他们下面说的话我听了以后更加震惊,据说他们已经开发出来了批量查询YY对应帐号,邮箱,积分的软件,也就是说可以设置10---99999999 全自动查询。如果真的开发出来了,我想这对于YY来讲是个灭顶之灾。所以我恳请YY公司的技术人员尽快查找相关漏洞,并且堵住这个漏洞。
YY陪伴我走了3年,风风雨雨。给我带来了很多的快乐,我真心希望YY公司的技术人员抓紧找到此漏洞并及时填补。

详细说明:

1.jpg

漏洞证明:

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:10

确认时间:2013-05-21 20:31

厂商回复:

感谢路人甲对于欢聚时代(YY语音/多玩游戏)安全工作的支持,我们尽快安排修复! 谢谢

最新状态:

暂无


漏洞评价:

评论

  1. 2013-05-19 21:09 | 孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:64 | 七夕手机被偷,这坑爹的七夕啊 。。。。)

    也就是说 楼主并不知道怎么形成的?只知道有这么一个洞?、- -那这意思是不是我可以提交腾讯的洞 我知道有这么一个洞就行了呢?

  2. 2013-05-19 21:50 | 奔跑的大饼 ( 路人 | Rank:0 漏洞数:1 )

    求YY群号

  3. 2013-05-19 23:41 | Blackeagle ( 实习白帽子 | Rank:62 漏洞数:10 | 向WooYun致敬)

    求YY群号

  4. 2013-05-20 09:12 | 桔子 ( 路人 | Rank:4 漏洞数:4 | 一个小小的学生而已)

    呵呵。。。之前CSDN事件导致YY账号大规模泄漏,我的一个YY号不幸中招,被人拿来发色情信息被封1年。结果找客服帮我重置密保改密码解封,客服断然不承认YY账号存在泄漏,反映了3~4次之后直接不理我了。呵呵。

  5. 2013-05-20 12:54 | iiiiiiiii ( 普通白帽子 | Rank:680 漏洞数:89 | )

    @桔子 裤子截图给他看 他就不敢不承认了

  6. 2013-05-20 15:44 | 小威 ( 普通白帽子 | Rank:492 漏洞数:67 | 活到老,学到老!)

    我有裤子我怕谁~

  7. 2013-05-20 16:43 | 3King ( 普通白帽子 | Rank:1129 漏洞数:81 | 【study at HNUST】非常感谢大家的关注~ 大...)

    @孤独雪狼 难道不是这样的么…? 只是你得有足够的证据才能说他有洞洞 这个过程就是证明过程。 否则 没证据或证据不足的怀疑是不能令人信服的。

  8. 2013-05-20 16:52 | 3King ( 普通白帽子 | Rank:1129 漏洞数:81 | 【study at HNUST】非常感谢大家的关注~ 大...)

    像lz的经历显然不能完全说明yy邮箱有泄露的情况 只能说怀疑。那么这样的话,lz的标题也有问题了… 像这种严重的泄密情况 如果不能完全证明 这将对公司的信誉造成损害 有些公司甚至可能会认为你有恶意诽谤的嫌疑。 所以以后lz这种漏洞的发布一定要谨慎… 或许像iiiiiiiiiiii... 兄说的那样 贴张数据库截图是个好办法……

  9. 2013-05-21 19:35 | 桔子 ( 路人 | Rank:4 漏洞数:4 | 一个小小的学生而已)

    @iiiiiiiii 他们的客服之后再也不理我了~~~~~~所以就没管了。

  10. 2013-06-03 17:54 | cmdshell ( 实习白帽子 | Rank:40 漏洞数:9 )

    什么意思?没洞?

  11. 2013-07-03 18:34 | RootUser ( 路人 | Rank:22 漏洞数:5 | null)

    这个必须是有库