从发现微信官方高危漏洞说起

2014-08-15 18:28:41 +08:00
 maxsec
在之前做微信公共账号的开发时,关于二维码的接口,需要开发者授权获得access_token然后才能请求参数生成二维码;

而微信电脑上阅读文章右侧的二维码,URL中的参数就是上述参数,而且会请求到开发者服务器,然后没有任何验证(现在已修复)。


再来说说遇到的奇葩的事情:

1. 在我提交漏洞到TSRC后,他们在30分钟内就把漏洞修复了,然后确认漏洞足足花了24小时;
2. 今天上午,一个叫rices@tsrc的人联系到我QQ,说让我谈谈对这个漏洞的理解,然后我提出打电话我给他解释,然后他拒绝了我的电话谈的请求说那个二维码只是一个名片吧?我回复:“你们昨天连夜修复了所以就别装不懂了”
3. 这个漏洞居然评级仅仅是中;

我来给大家解释下这个漏洞的危害性:
比如一家金融平台,有绑定微信的功能,那么一定是通过生成带参数二维码来绑定,只要知道用户UID就可以攻击到这个用户,针对微信公共号开发的功能(假如有消费/提现。。。后果很严重)全部操作都能访问到!
再如果是一家银行。。。。后果不敢想象

所以,这个肯定是高危漏洞!

大家以后有腾讯公司的任何漏洞,要么发乌云,要么发微博直接公开吧!千万别提交到TSRC,这帮人全是逗B。
5160 次点击
所在节点    分享发现
29 条回复
ytf4425
2014-08-15 18:37:44 +08:00
乌云+1
微博公开有点危险,搞不好人家告你呢
cobola
2014-08-15 18:58:35 +08:00
支持乌云
jasontse
2014-08-15 19:28:25 +08:00
人家要你谈谈这个漏洞说不定是想挖你去,情商堪忧。
YouXia
2014-08-15 19:31:12 +08:00
其实,还有更高危的漏洞呢,之前朋友给我看过,不知道修复没有。
kinghenry
2014-08-15 19:32:33 +08:00
@jasontse 真想挖人必然是电话联系啊,难道还QQ联系?
YY
2014-08-15 19:35:16 +08:00
他是要确认漏洞修复完全了吧
momo5269
2014-08-15 19:40:34 +08:00
@jasontse 要挖用邮件么……
zjj
2014-08-15 20:34:07 +08:00
我觉得要是我,也懒得给你打电话,网络交流就好,电话什么的,除了现实认识的,其余用短信都行
hzlzh
2014-08-15 20:36:12 +08:00
电话是同步的,相比更喜欢异步的交流。而且QQ联系不也是挺方便的么,彼此都有思考的时间。
ccbikai
2014-08-15 20:48:07 +08:00
微信的UID在不同的公众号那里好像不一样
xoxo
2014-08-15 21:18:28 +08:00
@ccbikai 根据我以前做过的微信平台 开发经验 来看,你说的uid是微信返回的openid;
楼主所说的是接入微信公共账号的第三方平台本身用户体系的uid,

通篇全文,漏洞 确实 应该评级 为高危;因为影响到的不 只是腾讯 微信,还有第三方接入微信的所有服务,均受到了漏洞潜在的安全威胁,

个人认为此漏洞的影响力不亚于拖掉腾讯的库。评级为中实属腾讯安全响应的误评。
xoxo
2014-08-15 21:20:02 +08:00
@zjj 根据你回帖的仇恨度推测,以你的水平,应该进不了互联网公司安全部门 : -)
cxe2v
2014-08-15 21:59:59 +08:00
赶脚看不懂楼主的描述,文字功底不行啊楼主
sobigfish
2014-08-15 22:35:16 +08:00
微信电脑上阅读文章右侧的二维码...带了access_token,是一家的行为吧,本身微信回复的是不会带的,反正没能重现-。-,
按理说access_token只在服务器和微信服务器通讯时才使用,在client端显现本来就有些奇怪。
Wowbeing
2014-08-15 22:43:11 +08:00
原来去TSRC提交漏洞,还有奖金的。。
xoxo
2014-08-15 22:45:37 +08:00
期待作者发表原始POC
dangge
2014-08-15 22:46:19 +08:00
dangge
2014-08-15 22:47:37 +08:00
okface
2014-08-15 23:09:33 +08:00
呵呵 腾讯
teavoid
2014-08-15 23:26:51 +08:00
lz觉得奇葩的三件事,我觉得1和2都很正常。
1涉及到相关人责任归属,需要时间确认可以理解。2是个正常反应,lz那句反讽有点过,好好沟通就完了。
3是在可以商榷的范围内。但是整件事情来说,够不上奇葩。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/128126

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX