当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-052489

漏洞标题:看我如何偷偷关注人人网女神的一举一动

相关厂商:人人网

漏洞作者: 清炒柚子

提交时间:2014-03-03 15:19

修复时间:2014-04-17 15:20

公开时间:2014-04-17 15:20

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-03-03: 细节已通知厂商并且等待厂商处理中
2014-03-03: 厂商已经确认,细节仅向厂商公开
2014-03-13: 细节向核心白帽子及相关领域专家公开
2014-03-23: 细节向普通白帽子公开
2014-04-02: 细节向实习白帽子公开
2014-04-17: 细节向公众公开

简要描述:

"看我如何"系列不明觉厉。标题党一回。

详细说明:

为了测试这个漏洞,使用了3个账号。
账号1:马甲,打酱油的。使用目的:向本号提交一个好友申请。
账号2:模拟女神号,PC端,移动端发状态,测试。
本号:接收女神号的信息,此时女神号与本号非好友。
登录本号,发现账号1的好友申请(废话)

QQ20140302-3.png


点击接受好友申请,拦包,发现一个friendId

QQ20140302-4.png


把friendId的值换为女神号的id。
此时出现添加朋友窗口,(张锐,即是“女神”昵称)。

QQ20140302-5.png


点击确定,继续拦包

QQ20140302-6.png


箭头所指处改为“女神”id号,经测试name值为分组名,暂时放在“以前同事”一栏,不修改。
然后发包,返回人人首页,在左边栏选中“以前同事”就能看到“张锐”这个号从此发的所有的状态。如图

QQ20140302-1.png


此时查看“张锐”的人人主页,仍不是好友状态。

QQ20140302-2.png


这样,就能神不知鬼不觉的知道女神的一举一动了。人人网的原则是,登陆陌生人的账号,如果设置隐私,只能看到他最新的一次状态更新。而这个方法避开了这个原则。从此之后,该“女神”发的人人状态都能被捕捉到,妈妈再也不担心我追不到女神了。。。
注:该方法可以看到PC端公开权限的人人状态,还有从手机端发的所有人人状态。据调查,很少有人在PC端发状态的时候标注权限为“好友可见”,建议在手机端也加入权限选择功能。

漏洞证明:

如上

修复方案:

你们更专业。

版权声明:转载请注明来源 清炒柚子@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-03-03 16:09

厂商回复:

dz应该是把女神搞到手了,才放出来。多谢关注!

最新状态:

暂无


漏洞评价:

评论

  1. 2014-03-03 15:42 | 猪猪侠 认证白帽子 ( 核心白帽子 | Rank:3224 漏洞数:254 | 你都有那么多超级棒棒糖了,还要自由干吗?)

    标题狠像个标题!

  2. 2014-03-03 15:54 | 小川 认证白帽子 ( 核心白帽子 | Rank:1344 漏洞数:216 | 一个致力要将乌云变成搞笑论坛的男人)

    - -!出个“看我如何明目张胆的关注人人网女神的一举一动”才霸气

  3. 2014-03-03 15:54 | 清炒柚子 ( 实习白帽子 | Rank:69 漏洞数:9 | 功力不足,闭关修炼)

    @猪猪侠 大牛 这个标题狠猥琐

  4. 2014-03-03 15:55 | 清炒柚子 ( 实习白帽子 | Rank:69 漏洞数:9 | 功力不足,闭关修炼)

    @小川 这个技术水平有限,只能做到偷偷,不能做到正大光明。还得大牛您来发掘

  5. 2014-03-03 16:10 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    dz应该是把女神搞到手了,才放出来。

  6. 2014-03-03 16:27 | il0vnn ( 路人 | Rank:29 漏洞数:12 | 这个人那个人)

    如果才搞到手,不可能放出来

  7. 2014-03-03 16:32 | Neeke ( 普通白帽子 | Rank:101 漏洞数:24 | 求传授刷Rank方法?)

    dz应该是把女神搞到手了,才放出来。

  8. 2014-03-03 21:03 | 小火苗 ( 路人 | Rank:6 漏洞数:1 | 我是一只小火苗呀,春风吹又生呀...)

    dz应该是把女神搞到手了,才放出来。

  9. 2014-03-03 22:33 | tnt1200 ( 普通白帽子 | Rank:121 漏洞数:17 | 关注飞机安全....)

    dz应该是把女神搞到手了,才放出来。

  10. 2014-03-04 09:05 | 银狼_avi ( 实习白帽子 | Rank:55 漏洞数:13 | 本屌十二岁破处)

    dz应该是把女神搞到手了,才放出来。

  11. 2014-03-04 10:56 | Master ( 路人 | Rank:29 漏洞数:10 )

    dz应该是把女神搞到手了,才放出来。

  12. 2014-03-04 15:38 | TT向上 ( 路人 | Rank:8 漏洞数:5 | 慢慢逗你玩)

    dz应该是把女神搞到手了,才放出来。多谢关注!

  13. 2014-03-11 11:34 | T-MAC ( 路人 | Rank:19 漏洞数:2 )

    真猥琐

  14. 2014-04-02 18:14 | 正好五个字 ( 实习白帽子 | Rank:93 漏洞数:15 )

    dz应该是把女神搞到手了,才放出来。

  15. 2014-04-03 13:03 | hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)

    dz应该是把女神搞到手了,才放出来

  16. 2014-04-17 21:09 | 流影 ( 路人 | Rank:15 漏洞数:12 | 做人低调点好)

    dz应该是把女神搞到手了,才放出来

  17. 2014-04-17 22:00 | 米饭 ( 路人 | Rank:0 漏洞数:1 | 游荡各种网站的码农)

    dz应该是把女神搞到手了,才放出来

  18. 2014-04-17 23:02 | Knight ( 实习白帽子 | Rank:38 漏洞数:10 | 刚刚上洗手间,看到一个玉树临风的少年,气...)

    好东西!修复没?

  19. 2014-04-18 10:18 | evil_webshell ( 路人 | Rank:0 漏洞数:2 | 致力于web层面的安全,热爱黑客技术,正在...)

    支持楼主,很不错的东东

  20. 2014-04-18 11:25 | lazypig ( 路人 | Rank:0 漏洞数:2 | 如果你决定了方向,勇气可以带你走的更远。)

    dz应该是把女神搞到手了,才放出来

  21. 2014-04-18 22:21 | Lonely ( 实习白帽子 | Rank:72 漏洞数:27 | 人生如梦,始终都游不过当局者迷的悲哀。)

    dz应该是把女神搞到手了,才放出来

  22. 2014-04-18 22:56 | 魂淡、 ( 路人 | Rank:17 漏洞数:2 | 么么哒)

    dz应该是把女神搞到手了,才放出来。

  23. 2014-04-25 12:37 | 夏殇 ( 路人 | Rank:30 漏洞数:21 | 不忘初心,方得始终。)

    厂商回复:dz应该是把女神搞到手了,才放出来。多谢关注!

  24. 2014-06-05 12:58 | dlevr ( 实习白帽子 | Rank:33 漏洞数:10 | 菜鸟一只,大神勿喷!)

    dz应该是把女神搞到手了,才放出来。