[欢迎光临] : 提示:如果你觉得音乐太吵闹,请你选择下面静音版浏览博客。
中国知音在线 http://Online.bycnboy.com
[最新漏洞] QQ Mail漏洞
作者:中国知音 日期:2008-08-31
[最新漏洞] QQ Mail漏洞
漏洞说明:QQ Mail是Tencent公司提供的webmail服务,你可以使用你的QQ帐户来登陆使用Mail服务,具体的信息可以访问http://mail.qq.com/。但是80sec在QQ Mail里发现存在新的严重跨站脚本漏洞,恶意用户可以通过该漏洞在邮件里伪造登陆表单窃取目标用户的密码以及偷取Cookie以取得其他用户的身份,或者使用ajax等技术读取用户的敏感信息,任何浏览该邮件的用户都存在身份泄漏的风险。
漏洞成因:QQ Mail的Filter在解析Html标签时存在错误,构造畸形的Html标签将绕过过滤,从而在邮件正文里执行任意javascript。QQ Mail对这种类型的标签不做任何过滤,认为是无效html标识符而不做过滤,但是IE却可以正常解析该Html,所以构造如下的畸形Html邮件。
将触发Xss漏洞。
漏洞测试:发送如下Html:
[小知识] 能上QQ却打不开网页的原因及解决办法
作者:中国知音 日期:2008-02-09
[工具木马] QQ登陆器bug利用程序---QQ无密自动登陆接收端下载
作者:中国知音 日期:2007-11-23
[实用工具] QQ prier聊天记录查看专家 [-黑蚂蚁绿色破解版-]
作者:中国知音 日期:2007-11-23
[嘿嘿]--QQ个性签名
作者:中国知音 日期:2007-11-02
珊瑚虫作者被捕一事完整版视频[含播客视频,wmv下载,截图]
作者:中国知音 日期:2007-10-21
珊瑚虫作者被捕一事完整版视频[含播客视频,wmv下载,截图]
终于弄到了完整的版本,并且转换好wmv格式(20MB,清晰)供大家参考.(播客视频已经发布)
节目的确报道了珊瑚虫作者已经被捕和服务器被扣的画面(不过目前尚不清楚近况),节目还提到犯罪嫌疑人姓陈,确定为soff无疑,并且还有多位大学生指证该软件“流氓插件”“侵犯隐私”(相信各位看后心里会很不是滋味),值得注意的是腾讯的法务在接受采访的时候称他们曾私下接触过珊瑚虫.但soff到底为什么被拘,目前尚不清楚.
陈本人在节目上也有大篇幅的采访视频,soff公开向大家建议不要使用珊瑚虫软件,并保证不再发生侵权行为,可以说,珊瑚虫的时代正式终结.
★→切换到: ∑
点击下载
网 名;中国知音




