漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-052489
漏洞标题:看我如何偷偷关注人人网女神的一举一动
相关厂商:人人网
漏洞作者: 清炒柚子
提交时间:2014-03-03 15:19
修复时间:2014-04-17 15:20
公开时间:2014-04-17 15:20
漏洞类型:设计缺陷/逻辑错误
危害等级:中
自评Rank:10
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-03-03: 细节已通知厂商并且等待厂商处理中
2014-03-03: 厂商已经确认,细节仅向厂商公开
2014-03-13: 细节向核心白帽子及相关领域专家公开
2014-03-23: 细节向普通白帽子公开
2014-04-02: 细节向实习白帽子公开
2014-04-17: 细节向公众公开
简要描述:
"看我如何"系列不明觉厉。标题党一回。
详细说明:
为了测试这个漏洞,使用了3个账号。
账号1:马甲,打酱油的。使用目的:向本号提交一个好友申请。
账号2:模拟女神号,PC端,移动端发状态,测试。
本号:接收女神号的信息,此时女神号与本号非好友。
登录本号,发现账号1的好友申请(废话)
点击接受好友申请,拦包,发现一个friendId
把friendId的值换为女神号的id。
此时出现添加朋友窗口,(张锐,即是“女神”昵称)。
点击确定,继续拦包
箭头所指处改为“女神”id号,经测试name值为分组名,暂时放在“以前同事”一栏,不修改。
然后发包,返回人人首页,在左边栏选中“以前同事”就能看到“张锐”这个号从此发的所有的状态。如图
此时查看“张锐”的人人主页,仍不是好友状态。
这样,就能神不知鬼不觉的知道女神的一举一动了。人人网的原则是,登陆陌生人的账号,如果设置隐私,只能看到他最新的一次状态更新。而这个方法避开了这个原则。从此之后,该“女神”发的人人状态都能被捕捉到,妈妈再也不担心我追不到女神了。。。
注:该方法可以看到PC端公开权限的人人状态,还有从手机端发的所有人人状态。据调查,很少有人在PC端发状态的时候标注权限为“好友可见”,建议在手机端也加入权限选择功能。
漏洞证明:
如上
修复方案:
你们更专业。
版权声明:转载请注明来源 清炒柚子@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:8
确认时间:2014-03-03 16:09
厂商回复:
dz应该是把女神搞到手了,才放出来。多谢关注!
最新状态:
暂无