当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-027160

漏洞标题:利用运营缺陷任意重置企业QQ工号密码和超级管理员密码

相关厂商:腾讯

漏洞作者: 坠落

提交时间:2013-06-29 10:12

修复时间:2013-07-01 09:38

公开时间:2013-07-01 09:38

漏洞类型:账户体系控制不严

危害等级:高

自评Rank:20

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-06-29: 细节已通知厂商并且等待厂商处理中
2013-07-01: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

主要是账户体系 和管理体系控制不严格

详细说明:

这边开始 开始有问题了
第一个 直接在线传给员工 那如果这个客服辞职了呢?万一携带企业的营业执照 肆意搞破坏怎么办呢?
这些直接重置了,如果是离职员工携带我们的营业执照 在线传给你们的客服 那么非常不安全如果有些人通过一些手段得到的营业执照加上你们的审核力度不严谨 直接密码就重置

漏洞证明:

1.jpg


这边开始 开始有问题了

2.jpg


第一个 直接在线传给员工 那如果这个客服辞职了呢?万一携带企业的营业执照 肆意搞破坏怎么办呢?

3.jpg


这些直接重置了,如果是离职员工携带我们的营业执照 在线传给你们的客服 那么非常不安全如果有些人通过一些手段得到的营业执照加上你们的审核力度不严谨 直接密码就重置

修复方案:

看着修复吧 想换手机了

版权声明:转载请注明来源 坠落@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-07-01 09:38

厂商回复:

非常感谢您的报告。这个问题我们经过评估,暂未发现可以对用户或者业务产生影响,故不作处理。如果您对于该结论有任何的疑问,欢迎反馈指正,我们会有专人跟进处理。

最新状态:

暂无


漏洞评价:

评论

  1. 2013-06-29 10:41 | VIP ( 普通白帽子 | Rank:759 漏洞数:100 )

    mark

  2. 2013-06-29 11:28 | Drizzle.Risk ( 普通白帽子 | Rank:255 漏洞数:19 | You have an error in your SQL syntax; ch...)

    不明觉厉

  3. 2013-06-29 11:54 | 坠落 ( 路人 | Rank:0 漏洞数:2 | 恩。。。。。。。)

    @Drizzle.Risk 啥意思

  4. 2013-06-29 12:22 | Xhm1n9 ( 实习白帽子 | Rank:57 漏洞数:13 | bug)

    马克先

  5. 2013-06-29 13:03 | 海绵宝宝 ( 普通白帽子 | Rank:243 漏洞数:50 | 唯有梦想与好姑娘不可辜负.)

    @坠落 不明白什么意思,但觉得很厉害的样子

  6. 2013-06-29 13:22 | 基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)

    mark

  7. 2013-06-29 13:24 | Aepl│恋爱 ( 实习白帽子 | Rank:45 漏洞数:15 | Forzen恋爱-不要做你的Guest 只想做的你adm...)

    mark

  8. 2013-06-29 13:48 | ling ( 实习白帽子 | Rank:76 漏洞数:35 | 我是屌丝、我为自己代言 。)

    感觉好厉害。

  9. 2013-06-29 14:05 | 坠落 ( 路人 | Rank:0 漏洞数:2 | 恩。。。。。。。)

    @海绵宝宝 mark又是啥

  10. 2013-06-29 14:12 | 海绵宝宝 ( 普通白帽子 | Rank:243 漏洞数:50 | 唯有梦想与好姑娘不可辜负.)

    @坠落 标记,做个标记,留个名,下次好看

  11. 2013-06-29 15:20 | 好人 ( 路人 | Rank:13 漏洞数:6 | 多少人曾爱慕你年轻的容颜)

    企业扣扣。。。

  12. 2013-06-29 16:04 | 北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:24 )

    企业QQ每个工号绑定的是个普通QQ 用普通版本也可以登陆

  13. 2013-06-29 17:03 | ppt ( 路人 | Rank:11 漏洞数:2 | ) | ( 我猜出了用户名,可我没猜出密码。)

    厉害

  14. 2013-06-29 18:54 | 苦战 ( 路人 | Rank:5 漏洞数:3 | 人称苦战?乃南方蛮荒之人!相平,谓正不如...)

    马克

  15. 2013-07-01 09:53 | 乐乐、 ( 普通白帽子 | Rank:853 漏洞数:132 )

    屌丝拙计、没看明白

  16. 2013-07-01 10:53 | 核心白帽子 ( 路人 | 还没有发布任何漏洞 )

    员工辞职了 还保留原办公室的钥匙 有可能继续进去把老板的保险箱偷走楼主怎么不报?

  17. 2013-07-01 11:00 | VIP ( 普通白帽子 | Rank:759 漏洞数:100 )

    员工辞职了 还保留原服务器的密码 有可能继续进去把公司的网站格式化掉 洞主怎么不报?