当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-052489

漏洞标题:看我如何偷偷关注人人网女神的一举一动

相关厂商:人人网

漏洞作者: 清炒柚子

提交时间:2014-03-03 15:19

修复时间:2014-04-17 15:20

公开时间:2014-04-17 15:20

漏洞类型:设计缺陷/逻辑错误

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-03-03: 细节已通知厂商并且等待厂商处理中
2014-03-03: 厂商已经确认,细节仅向厂商公开
2014-03-13: 细节向核心白帽子及相关领域专家公开
2014-03-23: 细节向普通白帽子公开
2014-04-02: 细节向实习白帽子公开
2014-04-17: 细节向公众公开

简要描述:

"看我如何"系列不明觉厉。标题党一回。

详细说明:

为了测试这个漏洞,使用了3个账号。
账号1:马甲,打酱油的。使用目的:向本号提交一个好友申请。
账号2:模拟女神号,PC端,移动端发状态,测试。
本号:接收女神号的信息,此时女神号与本号非好友。
登录本号,发现账号1的好友申请(废话)

QQ20140302-3.png


点击接受好友申请,拦包,发现一个friendId

QQ20140302-4.png


把friendId的值换为女神号的id。
此时出现添加朋友窗口,(张锐,即是“女神”昵称)。

QQ20140302-5.png


点击确定,继续拦包

QQ20140302-6.png


箭头所指处改为“女神”id号,经测试name值为分组名,暂时放在“以前同事”一栏,不修改。
然后发包,返回人人首页,在左边栏选中“以前同事”就能看到“张锐”这个号从此发的所有的状态。如图

QQ20140302-1.png


此时查看“张锐”的人人主页,仍不是好友状态。

QQ20140302-2.png


这样,就能神不知鬼不觉的知道女神的一举一动了。人人网的原则是,登陆陌生人的账号,如果设置隐私,只能看到他最新的一次状态更新。而这个方法避开了这个原则。从此之后,该“女神”发的人人状态都能被捕捉到,妈妈再也不担心我追不到女神了。。。
注:该方法可以看到PC端公开权限的人人状态,还有从手机端发的所有人人状态。据调查,很少有人在PC端发状态的时候标注权限为“好友可见”,建议在手机端也加入权限选择功能。

漏洞证明:

如上

修复方案:

你们更专业。

版权声明:转载请注明来源 清炒柚子@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2014-03-03 16:09

厂商回复:

dz应该是把女神搞到手了,才放出来。多谢关注!

最新状态:

暂无