漏洞详情

披露状态:

2014-03-03: 细节已通知厂商并且等待厂商处理中
2014-03-03: 厂商已经确认,细节仅向厂商公开
2014-03-13: 细节向核心白帽子及相关领域专家公开
2014-03-23: 细节向普通白帽子公开
2014-04-02: 细节向实习白帽子公开
2014-04-17: 细节向公众公开

简要描述:

"看我如何"系列不明觉厉。标题党一回。

详细说明:

为了测试这个漏洞,使用了3个账号。

账号1:马甲,打酱油的。使用目的:向本号提交一个好友申请。

账号2:模拟女神号,PC端,移动端发状态,测试。

本号:接收女神号的信息,此时女神号与本号非好友。

登录本号,发现账号1的好友申请(废话)

QQ20140302-3.png



点击接受好友申请,拦包,发现一个friendId

QQ20140302-4.png



把friendId的值换为女神号的id。

此时出现添加朋友窗口,(张锐,即是“女神”昵称)。

QQ20140302-5.png



点击确定,继续拦包

QQ20140302-6.png



箭头所指处改为“女神”id号,经测试name值为分组名,暂时放在“以前同事”一栏,不修改。

然后发包,返回人人首页,在左边栏选中“以前同事”就能看到“张锐”这个号从此发的所有的状态。如图

QQ20140302-1.png



此时查看“张锐”的人人主页,仍不是好友状态。

QQ20140302-2.png



这样,就能神不知鬼不觉的知道女神的一举一动了。人人网的原则是,登陆陌生人的账号,如果设置隐私,只能看到他最新的一次状态更新。而这个方法避开了这个原则。从此之后,该“女神”发的人人状态都能被捕捉到,妈妈再也不担心我追不到女神了。。。



注:该方法可以看到PC端公开权限的人人状态,还有从手机端发的所有人人状态。据调查,很少有人在PC端发状态的时候标注权限为“好友可见”,建议在手机端也加入权限选择功能。

漏洞证明:

如上

修复方案:

你们更专业。

版权声明:转载请注明来源 清炒柚子@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-03-03 16:09

厂商回复:

dz应该是把女神搞到手了,才放出来。多谢关注!

最新状态:

暂无


漏洞评价: