漏洞概要
关注数(24)
关注此漏洞
漏洞标题:腾讯wap任意登陆别人帐号
相关厂商:腾讯
提交时间:2013-12-13 21:30
修复时间:2013-12-16 11:36
公开时间:2013-12-16 11:36
漏洞类型:设计缺陷/逻辑错误
危害等级:中
自评Rank:7
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2013-12-13: 细节已通知厂商并且等待厂商处理中
2013-12-16: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
通过简单的搜索盗取别人QQ的VSID,直接别人登陆过的vsid
详细说明:
通过谷歌搜索site:http://pt.3g.qq.com/sv?vsid=
获取了部分手机QQ用户登陆过的的vsid
直接控制别人账户,无访问限制
还可以看他隐私什么的,登陆wapQQ,还能加自己的QQ
漏洞证明:
随便找一个搜索结果粘贴http://pt.3g.qq.com/sv?bid=qqchatLogin&vsid=AVKTZYKrnPM90RL346_a0zZs&vsid=Aamj3jGQRdL6J8Re1LiszN8T&r=0.8909915706608444&sid=00&rand=390219
http://sqq2.3g.qq.com/index.jsp?sid=AVKTZYKrnPM90RL346_a0zZs&sqq=qbar&rdfrom=qbar
直接登陆别人账户




修复方案:
版权声明:转载请注明来源 不好不坏@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2013-12-16 11:36
厂商回复:
非常感谢您的报告。这个问题我们经过评估,暂未发现可以对用户或者业务产生影响,故不作处理。如果您有任何的疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
2013-12-16:目前该业务已有一些策略应对该问题,影响较为可控,故暂不作处理。
漏洞评价:
评论
-
2013-12-13 21:55 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
-
2013-12-13 22:09 |
漂流瓶 ( 路人 | Rank:7 漏洞数:4 | 2B)
-
2013-12-13 23:40 |
专业种田 
( 核心白帽子 | Rank:1425 漏洞数:182 | 没有最专业的农民,只有更努力地耕耘..........)
-
2013-12-13 23:56 |
sdj ( 实习白帽子 | Rank:45 漏洞数:6 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
-
2013-12-14 01:03 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2013-12-14 08:41 |
乱雪 ( 路人 | Rank:2 漏洞数:3 | 一事无成,身心半健,穷。)
你信不信厂家会忽略?因为他们会告诉你这是为了兼容老手机。。。
-
2013-12-14 09:48 |
小奥 ( 路人 | Rank:6 漏洞数:8 | 小奥,大一学生一枚,热爱IT)
-
2013-12-14 09:50 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )
-
2013-12-14 11:37 |
刘海哥 ( 普通白帽子 | Rank:114 漏洞数:28 | 索要联系方式但不送礼物的厂商定义为无良厂...)
-
2013-12-14 11:54 |
Mas ( 实习白帽子 | Rank:42 漏洞数:15 )
-
2013-12-14 12:30 |
bittertea ( 实习白帽子 | Rank:40 漏洞数:7 | 不责人之过,不接人隐私,不念人旧恶)
-
2013-12-14 12:37 |
wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)
-
2013-12-14 13:00 |
围剿 ( 路人 | Rank:17 漏洞数:5 | Evil decimal)
-
2013-12-14 13:02 |
阿峰 ( 实习白帽子 | Rank:39 漏洞数:9 | 关注网络安全,人人有责。)
-
2013-12-14 13:50 |
北洋贱队 ( 普通白帽子 | Rank:252 漏洞数:25 )
-
2013-12-14 14:26 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )
-
2013-12-14 15:02 |
X防部 ( 普通白帽子 | Rank:487 漏洞数:137 )
早发现了sid有效期很正常。而且目测楼主还是非智能的老手机....
-
2013-12-14 15:16 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )
-
2013-12-14 15:16 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )
-
2013-12-14 15:32 |
刘海哥 ( 普通白帽子 | Rank:114 漏洞数:28 | 索要联系方式但不送礼物的厂商定义为无良厂...)
-
2013-12-15 14:55 |
啤酒 ( 实习白帽子 | Rank:62 漏洞数:8 | 道不同.喝酒结盟)
-
2013-12-16 11:48 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
太他么的无耻了 测试的时候还是可以的呢 后台全部实效了然后忽略
-
2013-12-16 11:58 |
loli 
( 普通白帽子 | Rank:550 漏洞数:52 )
-
2013-12-16 13:04 |
Mas ( 实习白帽子 | Rank:42 漏洞数:15 )
-
2013-12-16 16:01 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )
-
2013-12-16 21:21 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
-
2013-12-16 22:52 |
不好不坏 ( 路人 | Rank:0 漏洞数:1 )