漏洞概要
关注数(24)
关注此漏洞
漏洞标题:腾讯QQ安卓版内置浏览器未授权获取设备地理信息
相关厂商:腾讯
提交时间:2014-05-24 19:13
修复时间:2014-08-22 19:14
公开时间:2014-08-22 19:14
漏洞类型:非授权访问/权限绕过
危害等级:低
自评Rank:5
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-05-24: 细节已通知厂商并且等待厂商处理中
2014-05-26: 厂商已经确认,细节仅向厂商公开
2014-05-29: 细节向第三方安全合作伙伴开放
2014-07-20: 细节向核心白帽子及相关领域专家公开
2014-07-30: 细节向普通白帽子公开
2014-08-09: 细节向实习白帽子公开
2014-08-22: 细节向公众公开
简要描述:
用户通过腾讯QQ安卓版内置浏览器访问特定页面可在未经用户授权的情况下悄然无息的获取设备地理信息
详细说明:
测试环境: 安卓4.4.2 腾讯QQ V4.7.0.2155
给受害者发送测试地址:http://x55.me/geo.htm 当受害者通过安卓版腾讯QQ内置浏览器打开该页面时可悄然无息的获取受害者的经纬度。
geo.htm相关代码:
再写一个简易的接收端geo.php
附:同类浏览器如安卓自带的浏览器,chrome均会询问用户是否要对访问地理位置的行为进行授权,如下图:
漏洞证明:
受害者接收测试地址:
受害者地理信息被访问时,不会经过用户的允许而直接访问:
查看收获的经纬度:
将经纬度用都后隔开,直接输入到谷歌地图里,进而获取用户地理位置:
修复方案:
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:5
确认时间:2014-05-26 10:20
厂商回复:
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
暂无
漏洞评价:
评论
-
2014-05-30 18:30 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2014-08-22 19:26 |
小森森 ( 路人 | Rank:11 漏洞数:2 | 不中二 枉少年)
-
2014-08-22 19:36 |
zhxs ( 实习白帽子 | Rank:32 漏洞数:19 | Jyhack-TeaM:http://bbs.jyhack.com/)
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
-
2014-08-22 19:56 |
有点小鸡冻 ( 路人 | Rank:12 漏洞数:8 )
黑产牛们可以多一个黑产项目了,叫做“QQ定位找人”100元/次
-
2014-08-22 20:45 |
Moogong ( 实习白帽子 | Rank:33 漏洞数:8 | 伪法医)
源码收下了 复现如何直接 google定位 天哪!APP这些玩意儿
-
2014-08-23 00:16 |
无敌L.t.H ( 路人 | Rank:21 漏洞数:4 | ……肉肉捉活,亭长放解)
-
2014-08-23 10:29 |
9k九块钱 ( 路人 | Rank:8 漏洞数:11 | ส็็็็็็็็็็็็็็็็็็็...)