首页 | 安全文章 | 安全工具 | Exploits | 本站原创 | 关于我们 | 网站地图 | 安全论坛
  当前位置:主页>安全文章>文章资料>漏洞资料>文章内容
QQ客户端网站链接过滤不严可导致网址欺骗
来源:http://www.oldjun.com 作者:oldjun 发布时间:2008-09-11  

漏洞说明:
QQ是我们使用的最多的聊天工具,QQ安全中心从2006正式版推出了网站链接保护功能:QQ2006正式版优化了对不安全链接屏蔽、举报功能,限制这些钓鱼网站、恶意网站等不安全链接的传播,大大提高了QQ用户在聊天时接收链接和访问链接的安全性。 于是平时聊天时,对于QQ聊天中传播的网站,我们基本都能有个清醒的意识,知道哪些该点哪些网址不能点。但是由于URL对于特殊字符的截断,导致QQ对于网站链接过滤可以很容易突破。

漏洞分析:
浏览器解析URL的时候,可能会截断某些特殊字符,比如#,其实这个大家很早就知道,很多mdb数据库前加#,就是为了被浏览器截断使某些低水平的hacker无法下载,于是,我们可以用#构造特殊的链接,可以绕过QQ网站链接过滤的审核,成为安全网址!

漏洞测试:
构造网址:http://oldjun.com#.qq.com,在QQ里测试:
qq
可以看到两个网址前的区别,而两个网址均指向:http://www.oldjun.com

利用的时候不一定要.qq.com,可以这样构造:
http://oldjun.com#.sina.com
http://oldjun.com#.baidu.com
效果都一样,当然,可以隐藏一下网址,加密下:
http://%6F%6C%64%6A%75%6E%2E%63%6F%6D#.qq.com

漏洞危害:本文无太多技术含量,很多人可能会不以为是,不过这个问题却很严重,我完全可以做一个QQ尾巴,传播处理后的网址,这样危害会不可想象的~

漏洞扩展:可以截断网址的还有?哦,?是用来传参~~~它后面的都是参数而已~~~

漏洞状态:已经提交官方,尚未修复~

本文仅供安全研究,请大家不要恶意传播~


 
[推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论:
  热点文章
·XSOK环境变量本地命令执行漏洞
·N点虚拟主机管理系统 致命漏洞。
·南方数据企业网站管理系统V10.0
·动网(DVBBS)Version 8.2.0 后
·Solaris 10 telnet漏洞及解决
·破解无线路由器密码,常见无线密
·Nginx %00空字节执行php漏洞
·WinWebMail、7I24提权漏洞
·XPCD xpcd-svga本地缓冲区溢出漏
·Struts2多个漏洞简要分析
·ecshop2.72 api.php 文件鸡肋注
·Discuz!后台拿Webshell 0day
  相关文章
·Microsoft SQL Server sqlvdir.d
·Microsoft SQL Server sqlvdir.d
·IE8 XSS Filter Bypass
·Discuz!NT 2.5(20080826更新前
·百度Hi Csrf蠕虫攻击
·QQ Mail跨站脚本漏洞
·公开一个路径优先的"圈day"
·dedecms tag.php注入漏洞分析与
·Mozilla FireFox <= 2.0.16 UTF8
·Discuz Spache.php注射漏洞
·高危通告:国内90%邮件服务商存在
·多款RSS阅读器出现XSS漏洞
  推荐广告
CopyRight © 2002-2022 VFocuS.Net All Rights Reserved