漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2013-043974
漏洞标题:腾讯公益评论CSRF微博漏洞
相关厂商:腾讯
漏洞作者: 小川
提交时间:2013-11-25 10:40
修复时间:2014-01-09 10:41
公开时间:2014-01-09 10:41
漏洞类型:CSRF
危害等级:中
自评Rank:6
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2013-11-25: 细节已通知厂商并且等待厂商处理中
2013-11-26: 厂商已经确认,细节仅向厂商公开
2013-12-06: 细节向核心白帽子及相关领域专家公开
2013-12-16: 细节向普通白帽子公开
2013-12-26: 细节向实习白帽子公开
2014-01-09: 细节向公众公开
简要描述:
其实我偶尔也会做些慈善工作的,比如买彩票的时候
详细说明:
漏洞证明:
登陆状态访问:http://npoapp.gongyi.qq.com/comment/sendpost_ajax/0.5189716320019215?callback=jQuery183045723340357653797_1385345479582&comment=%23%E7%88%B1%E5%9C%A8%E5%B9%BF%E9%A9%AC%E2%80%95%E2%80%95%E9%98%B3%E6%98%A5%E6%B9%BE%E8%82%9A%E5%B0%8F%E5%AD%A6%E7%88%B1%E5%BF%83%E6%A0%A1%E6%9C%8D%E8%AE%A4%E6%8D%90%E8%AE%A1%E5%88%92%23%E8%BF%99%E5%BE%97%E6%94%AF%E6%8C%81%E4%B8%8B%E5%95%8A%EF%BC%81&act_id=4591&organizer_qq=6367808&bmorhf=2&onlineornot=1&sendtoweibo=true&_=1385345591808
即可去查看自己的腾讯微博
审核注:需要在http://gongyi.qq.com登录
修复方案:
增加token,顺便说一下,我觉得这个站点貌似是不对CSRF设防的,像什么修改收货地址啥的,主要是这个会影响腾讯微博,所以拿出来。其他就不报了,乌云同站点同类型漏洞是走小厂商,伤心啊!
版权声明:转载请注明来源 小川@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2013-11-26 14:58
厂商回复:
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
暂无