漏洞概要
关注数(24)
关注此漏洞
漏洞标题:利腾讯大申网专题放置JS盗取用户cookies获取QQ
相关厂商:腾讯
提交时间:2013-11-29 21:57
修复时间:2014-01-13 21:58
公开时间:2014-01-13 21:58
漏洞类型:钓鱼欺诈信息
危害等级:低
自评Rank:5
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2013-11-29: 细节已通知厂商并且等待厂商处理中
2013-12-01: 厂商已经确认,细节仅向厂商公开
2013-12-11: 细节向核心白帽子及相关领域专家公开
2013-12-21: 细节向普通白帽子公开
2013-12-31: 细节向实习白帽子公开
2014-01-13: 细节向公众公开
简要描述:
大申网专题审核不严,添加JS获取用户COOKIE,进而获取访客QQ号在内的COOKIE信息
详细说明:
利用购买的大申网(sh.qq.com)的专题上面放置JS,来获取访客COOKIES信息,进而提取访客QQ号,进行针对性营销。
1.大申网上添加JS,获取cookies
sh.qq.com/zhuanti/adv/xgl.htm
2.在网站中隐身加载加有cookie盗取的专题页:
有针对性的获取访客的IP,地区,QQ号,搜索关键词,访问页面地址,停留时间,这样就是一份精准的针对性的营销方式了。
当然盗取的cookies还有其它啥用途,暂未有机会测试。
漏洞证明:
检查这个专题的JS即知:http://sh.qq.com/zhuanti/adv/xgl.htm
修复方案:
1.加强对合作伙伴的审核
2.静态专题没必要放那么cookie或httponly
3.静止静态页被iframe
set 'X-Frame-Options' to 'SAMEORIGIN'
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2013-12-01 15:01
厂商回复:
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
暂无
漏洞评价:
评论
-
2013-11-29 22:15 |
浅蓝 ( 普通白帽子 | Rank:274 漏洞数:109 | 爱安全:www.ixsec.orgXsec社区:zone.ixse...)
-
2013-11-29 22:19 |
忆苦思甜 ( 实习白帽子 | Rank:65 漏洞数:25 )
-
2013-11-29 23:26 |
念念不忘 ( 路人 | Rank:5 漏洞数:2 | 求基友)
-
2013-11-29 23:29 |
q601333824 ( 普通白帽子 | Rank:217 漏洞数:49 | 出自《丹特丽安的书架》---吾问汝,汝为人否...)
-
2013-11-29 23:48 |
Passer_by ( 实习白帽子 | Rank:97 漏洞数:21 | 问题真实存在但是影响不大(腾讯微博Passer...)
-
2013-11-30 08:09 |
Mas ( 实习白帽子 | Rank:42 漏洞数:15 )
@念念不忘 @忆苦思甜 @浅蓝 看懂了没。。。。获取QQ 不是获取cookie 只是获取了别人的QQ号 那有个吊用 - -
-
2013-11-30 09:21 |
冻心 ( 路人 | Rank:5 漏洞数:3 | 爱wooyun 爱生活!)
楼主,你太单纯了,楼下全是我小号,不信我给你回复几个看看
-
2013-11-30 10:24 |
炊烟 ( 普通白帽子 | Rank:238 漏洞数:44 | 每一天都需要努力。)
-
2013-11-30 13:11 |
苦战 ( 路人 | Rank:5 漏洞数:4 | 人称苦战?乃南方蛮荒之人!相平,谓正不如...)
-
2013-11-30 15:17 |
cnhello ( 路人 | Rank:0 漏洞数:1 | 小菜一枚,学习中。。。)
-
2013-11-30 19:04 |
darkrerror ( 普通白帽子 | Rank:263 漏洞数:44 )
-
2013-12-01 09:01 |
花生^_^ ( 路人 | Rank:0 漏洞数:1 | 加强学习~~)
-
2013-12-01 16:28 |
麻花藤 ( 路人 | Rank:15 漏洞数:1 | ด้้้้้็็็็็้้้้้็็็็...)
-
2014-01-13 23:13 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)