漏洞概要
关注数(24)
关注此漏洞
漏洞标题:搜索引擎QQ信息泄露造成可登陆他人QQ
相关厂商:腾讯
提交时间:2014-04-28 15:31
修复时间:2014-06-12 15:32
公开时间:2014-06-12 15:32
漏洞类型:敏感信息泄露
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-04-28: 细节已通知厂商并且等待厂商处理中
2014-04-28: 厂商已经确认,细节仅向厂商公开
2014-05-08: 细节向核心白帽子及相关领域专家公开
2014-05-18: 细节向普通白帽子公开
2014-05-28: 细节向实习白帽子公开
2014-06-12: 细节向公众公开
简要描述:
搜索引擎QQ信息泄露造成可登陆他人QQ
详细说明:
漏洞证明:
最近也在研究googlehack,发现腾讯多个业务sid泄漏⽤用户隐私,甚⾄至直接登
录。
下⾯面是部分被sousou抓到的信息,从截图的内容看,不少信息是登录后才能看
到,因此可以判断对应的业务没有对sid进⾏行充分的有效性校验。
1. sousou的sid信息

2. 登陆任意用户



修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2014-04-28 18:24
厂商回复:
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
暂无
漏洞评价:
评论
-
2014-04-28 15:33 |
xiaoL ( 普通白帽子 | Rank:361 漏洞数:67 | PKAV技术宅社区!Blog:http://www.xlixli....)
-
2014-04-28 15:33 |
计算姬 ( 普通白帽子 | Rank:398 漏洞数:90 | 看我看我看我啊)
-
2014-04-28 15:40 |
ylaxfcy ( 普通白帽子 | Rank:178 漏洞数:28 | 技术无黑白,但是人有)
-
2014-04-28 15:42 |
浩天 
( 普通白帽子 | Rank:915 漏洞数:79 | 度假中...)
-
2014-04-28 15:43 |
nzk1912 ( 实习白帽子 | Rank:41 漏洞数:10 | 软件开发8年了,也来挖挖漏洞,为创建安全...)
-
2014-04-28 15:53 |
zcy ( 实习白帽子 | Rank:93 漏洞数:15 )
-
2014-04-28 15:57 |
浩天 
( 普通白帽子 | Rank:915 漏洞数:79 | 度假中...)
-
2014-04-28 16:02 |
小威 ( 普通白帽子 | Rank:492 漏洞数:76 | 活到老,学到老!)
Rank:1非常感谢您的报告,此问题已在其他渠道得知,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
-
2014-04-28 16:04 |
ylaxfcy ( 普通白帽子 | Rank:178 漏洞数:28 | 技术无黑白,但是人有)
-
2014-04-28 16:10 |
U神 ( 核心白帽子 | Rank:1285 漏洞数:142 | 感谢乌云,知恩不忘,其实我一直都在乌云默...)
-
2014-04-28 18:24 |
好人 ( 路人 | Rank:13 漏洞数:6 | 多少人曾爱慕你年轻的容颜)
-
2014-04-28 21:55 |
zj1244 ( 普通白帽子 | Rank:273 漏洞数:33 | 小葵)
-
2014-06-12 15:47 |
Jn· ( 路人 | Rank:30 漏洞数:14 | 本小菜很可爱,如果不服你TM来打我啊--哎呀...)
-
2014-06-12 20:49 |
无常 ( 路人 | Rank:2 漏洞数:2 | 移动互联安全关注者)
这个漏洞在12年的时候就已经存在,而且被一大群手机黑客站的黑阔熟练利用,不知道为何到现在还存在。