当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-057885

漏洞标题:手机QQ(安卓)手势密码绕过

相关厂商:腾讯

漏洞作者: Xwsafe_ZwE.W

提交时间:2014-05-06 11:33

修复时间:2014-08-04 11:34

公开时间:2014-08-04 11:34

漏洞类型:非授权访问/认证绕过

危害等级:低

自评Rank:2

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-05-06: 细节已通知厂商并且等待厂商处理中
2014-05-06: 厂商已经确认,细节仅向厂商公开
2014-05-09: 细节向第三方安全合作伙伴开放
2014-06-30: 细节向核心白帽子及相关领域专家公开
2014-07-10: 细节向普通白帽子公开
2014-07-20: 细节向实习白帽子公开
2014-08-04: 细节向公众公开

简要描述:

手机QQ可以直接绕过密码锁来查看聊天会话或空间,甚至可以更改手势密码锁,无需root。

详细说明:

手机QQ可以直接绕过密码锁来查看聊天会话或空间,甚至可以更改手势密码锁,无需root。
当后台运行QQ时,点开QQ图标后快速点击屏幕任意位置,一定要快!如果成功了,那么就会显示在主界面上对应点击位置的会话或二级菜单。如果恰好当时主界面停留在“设置”标签,后台后出现手势密码,我们就可以利用该漏洞进入到“安全与隐私”标签,来关闭或更改手势密码。(ios未发现此漏洞)
测试机联想A378t A590 均成功绕过
QQ版本 v4.6.0.1805

漏洞证明:

Screenshot_2014-05-06-11-05-29(0).png


Screenshot_2014-05-06-11-07-01(0).png


初中党勿喷。。。渣像素勿喷。。。
密码 qazwsxedc
优酷 http://v.youku.com/v_show/id_XNzAxNTA1NDg0.html

修复方案:

初二童鞋真心没时间,个人分析了一点点也不知对不对,还是请官人分析修复吧。。。

版权声明:转载请注明来源 Xwsafe_ZwE.W@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-05-06 15:08

厂商回复:

非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。

最新状态:

暂无


漏洞评价:

评论

  1. 2014-05-06 12:24 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    一直认为Android上的手势密码就是个摆设

  2. 2014-05-06 13:04 | Evil Spirits ( 路人 | Rank:0 漏洞数:1 | 安好无念。)

    瞬间坑爹,我也发了个!!貌似比你早。但是没过!

  3. 2014-05-06 13:08 | mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)

    求详情!!!

  4. 2014-05-06 13:23 | hack雪花 ( 实习白帽子 | Rank:67 漏洞数:18 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    求详情

  5. 2014-05-06 13:33 | Evil Spirits ( 路人 | Rank:0 漏洞数:1 | 安好无念。)

    等公开吧,其实很简单的!

  6. 2014-05-06 14:56 | 小薇2013 ( 实习白帽子 | Rank:32 漏洞数:5 | 我就看看我不说话!)

    清除数据(┬_┬)

  7. 2014-05-06 16:06 | Evil Spirits ( 路人 | Rank:0 漏洞数:1 | 安好无念。)

    我去,我8点提交的为什么以存在!8rank呢!他11提交的,

  8. 2014-05-26 22:28 | mango ( 核心白帽子 | Rank:1668 漏洞数:248 | 我有个2b女友!)

    初中啊~ 我国人才越来越多了

  9. 2014-05-27 11:21 | sec_jtn ( 普通白帽子 | Rank:134 漏洞数:56 | 本想无耻的刷rank,最后发现是我想太多了。...)

    手速帝,单身多久了亲

  10. 2014-08-04 11:37 | 紫霞仙子 ( 普通白帽子 | Rank:2027 漏洞数:279 | 天天向上 !!!)

    点赞练的手这么快。

  11. 2014-08-04 12:14 | 梧桐雨 认证白帽子 ( 核心白帽子 | Rank:1576 漏洞数:184 | 关注技术与网络安全)

    这分明是@Finger 的小号 什么初中生。

  12. 2014-08-04 12:15 | Finger 认证白帽子 ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)

    @梧桐雨 额~ 我没这么小的小号

  13. 2014-08-04 12:43 | 晏子 ( 路人 | Rank:6 漏洞数:4 | 无)

    @疯狗 就是防朋友偷看和自动解屏的。要过密码,分分钟啊。

  14. 2014-08-04 13:23 | 离开鱼的猫 ( 路人 | Rank:23 漏洞数:8 | 脱裤子放屁)

    洞主一看就是单身多年啊

  15. 2014-08-04 14:45 | Xwsafe_ZwE.W ( 路人 | Rank:8 漏洞数:1 | 普普通通初中生,爱好者,仅此而已)

    @梧桐雨 真的不是什么小号。。。我真的是在遥远大东北的一位初中生。。。

  16. 2014-08-04 14:46 | Xwsafe_ZwE.W ( 路人 | Rank:8 漏洞数:1 | 普普通通初中生,爱好者,仅此而已)

    @离开鱼的猫 嘿嘿嘿~

  17. 2014-08-04 14:55 | Xwsafe_ZwE.W ( 路人 | Rank:8 漏洞数:1 | 普普通通初中生,爱好者,仅此而已)

    QQ 5.0版 小米3测试已经修复此漏洞!各位升级吧~