当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-015301

漏洞标题:腾讯QQ客户端某功能设计存在严重缺陷。

相关厂商:腾讯

漏洞作者: zeracker

提交时间:2012-11-27 00:18

修复时间:2012-11-27 11:03

公开时间:2012-11-27 11:03

漏洞类型:设计错误/逻辑缺陷

危害等级:高

自评Rank:12

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-11-27: 细节已通知厂商并且等待厂商处理中
2012-11-27: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

腾讯QQ客户端某功能机制存在严重安全问题,QQ会员服务可变成犯罪份子帮凶。
亲,你还在使用QQ会员吗?
你妹,啥时候能给我把这个妹子的QQ密保改回来?
太晚了,睡觉去了。。
如果修复及时,PKAV提前公布。

详细说明:

腾讯QQ客户端聊天记录漫游功能机制存在问题,笔者在另一台电脑上测试QQ漫游记录功能,无需对用户密保进行认证可直接设置QQ漫游聊天记录独立密码功能。
危害:
一旦用户密码泄露,若用户未设置其独立密码功能,可直接设置用户聊天记录独立密码,非会员可造成泄露所有好友1周聊天记录,QQ会员则会泄露1个月聊天记录信息。如果用户使用QQ进行商务办公、亲友聊天等等,包含在聊天记录中的敏感信息一旦泄露,可对用户自身造成重大影响。
亲,你还在使用QQ聊隐私信息吗啊?

漏洞证明:

具体测试过程如下:
1.常用地:北京
测试QQ:4XXXXXX
二代密保+QQ会员。
测试环境为QQ2012正式版
首先我们直接打开一个聊天框,选择聊天记录,漫游消息。直接跳出设置聊天记录独立密码。

1.jpg


为了证明真实性,测试QQ登陆QQ安全中心(aq.qq.com),页面显示二代密保,手机和邮箱均为绑定。

2.jpg


具体测试过程,好友本地消息显示聊天记录为一页,

3.jpg


我们直接设置了一个长达15位的密码。

4.jpg


即可直接获取到与好友1个月的聊天记录,并且系统提示:尊敬的QQ会员,已为您漫游全体好友30天的消息记录,您还可以永久漫游与该好友的消息记录。
具体危害,大家可以想象的到,后文会提到具体利用过程。

5.jpg


QQ会员2代密保测试结果,成功!!!

6.jpg


接下来我们测试一个异地登陆的1代密保用户。
一代QQ:1013XXXX
我们直接登陆该女号,显示账号异常。

6.jpg


我们直接给该号发信息测试,QQ安全中心直接提示了谨防他人冒充好友骗钱。(账户有异常..........忽略一万字)。

7.jpg


我们测试直接可设置异地登陆的一代密保用户QQ服务独立密码。。

8.jpg


设置成功,测试漫游聊天记录信息。系统显示:已为您漫游最近7天的消息记录(不含图片)QQ会员用户可以永久漫游消息记录与图片.....
测试成功!!!

9.jpg


使用测试QQ登陆QQ安全中心(aq.qq.com),则显示账号存在异常,但仍然可以设置。

10.jpg


其实我们一直在思考,腾讯QQ用户基数如此之大,网民的日常生活已经离不开QQ了,但从安全的角度上看,反而带来了更大的危害。犯罪份子为什么能够很轻易获取到各种敏感信息呢?接下来我们测试一下。

11.jpg


12.jpg


14.jpg


搜索关键字可用" 账号、密码、手机号码、银行、卡号、支付宝、身份证等等敏感关键字进行搜索",犯罪份子永远比开发人员、安全人员更聪明,只有这群人知道一个漏洞能带来的“价值”有多大。
附图新闻:

15.jpg


16.jpg


最后,我想说的是,QQ你妹啊,妹子天天跟我闹,密码泄露密保忘记申述不成功,这忒安全了吧?强烈抗议,改个密保吧。

修复方案:

加密保验证等等。。。。。
其实我说的是,这个月没礼物了。
: (
乌云你看着办吧。

版权声明:转载请注明来源 zeracker@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-11-27 11:03

厂商回复:

非常感谢您的报告。这个问题我们经过评估,暂未发现可以对用户或者业务产生影响,故忽略。如果您对于该结论有任何的疑问,欢迎反馈指正,我们会有专人跟进处理。

最新状态:

暂无