漏洞概要
关注数(24)
关注此漏洞
漏洞标题:钓鱼网站肆虐大量QQ帐号密码被泄露钓鱼受害者已经过万(传统钓鱼升级)
相关厂商:腾讯
提交时间:2015-04-07 11:03
修复时间:2015-05-23 15:30
公开时间:2015-05-23 15:30
漏洞类型:用户资料大量泄漏
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-04-07: 细节已通知厂商并且等待厂商处理中
2015-04-08: 厂商已经确认,细节仅向厂商公开
2015-04-18: 细节向核心白帽子及相关领域专家公开
2015-04-28: 细节向普通白帽子公开
2015-05-08: 细节向实习白帽子公开
2015-05-23: 细节向公众公开
简要描述:
无意间找到一个QQ钓鱼网站的后台,发现有漏洞,于是深入之……发现已有大量QQ帐号密码泄漏,大部分为广州地区,受害者还在不停的增加中。虽然不知道他们用的什么手段钓鱼,但是保证用户QQ帐号安全,腾讯有责任吧?
详细说明:
涉及到的两个域名:
是不是很逼真?
还有很多,就不截图了。
再来看看目前为止泄漏的帐号有多少吧!
漏洞证明:
后台地址:http://uhmpj.cn/WebAdmin/Login.asp
万能密码入之
先访问:http://uhmpj.cn/%3B1/%23admin/%23%23SX.html(否则后面总的数据有密码进不去)
再访问:http://uhmpj.cn/%23total/%23admin/%23%23zongtaishouxin/qtmb.asp
再来个成功登陆的QQ号:就拿最新的1724951268试试吧
美女账号众多哦~腾讯你好意思不好好保护么?
修复方案:
这虽然不是腾讯的漏洞,但是却深深的伤害了腾讯用户,所以该屏蔽的屏蔽,该提醒的提醒!
在QQ空间、微博、对话框等,屏蔽这两个域名:
uhmpj.cn
filxx.cn
当然,以后还会出现更多,还需要腾讯加强过滤,保护用户。
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2015-04-08 15:28
厂商回复:
非常感谢你的反馈,已在处理中。
最新状态:
暂无