51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

微信登录,快人一步

手机号码,快捷登录

查看: 20205|回复: 53
打印 上一主题 下一主题

QQ2009登录后,可以将密码穷举出来

[复制链接]

该用户从未签到

跳转到指定楼层
1#
发表于 2009-9-24 01:55:55 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
缺陷描述
被测试软件名称及版本: QQ2009
软件类别: 即时通讯类
软件地址: im.qq.com
操作系统及版本: windows
浏览器平台及版本: SP3 SP4
软件开发语言: 不晓得
缺陷类型: 安全性缺陷
缺陷等级: 一般
缺陷简要描述: 待续
腾讯旗下的QQ
目前是市场上用户量最多的即时通讯软件
随着用户量的急速上升
扩展应用也不断增加
同时也面临频繁发生的安全问题
腾讯在QQ2009 SP2版本开始
加入了一项全新的锁定功能
(见图001)
可以实现在不关闭QQ主程序的同时
锁定QQ的操作界面
(见图002)
在用户离开电脑前的时候
防止他们使用其QQ收发消息
(见图003)
当原始用户回到电脑前
可以输入密码,取消锁定
注意:此密码与QQ登录密码相同
(见图004)
此举在一定程度上保护了广大用户的隐私
使用户更安全 更放心的使用其产品
然后与此同时暴露出一些列其他安全问题
如锁定QQ的时候,仍然可以不登陆就访问腾讯的其他产品
如:QQ空间、腾讯拍拍、校友录,用户账户之类的。
不过腾讯很快修复了这个问题
在几个月后的QQ2009 SP4中修复了这些问题
(见图005)
然而一个更严重的问题
一直没有得到腾讯的重视
从SP2到SP4 一直没有解决
这个问题就是:
在用户解除锁定的时候,输入密码可以不断尝试
没有次数限制
(见图006)
这样就导致恶意用户
会反复尝试他人的密码
按照8位的纯数字密码来计算
不到5秒即可**
存在很大的安全隐患

另外:从表面上看
解除锁定的时候验证密码 应该是在客户端验证的
而没有通过服务器
那么是否在本地保存过密码?
通过什么方式保存在什么地方
其他人能不能在客户端**出密码?
图001


图002


图003


图004


图005


图006

不知道为什么 图片传不上来

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?(注-册)加入51Testing

x
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏
回复

使用道具 举报

该用户从未签到

54#
发表于 2011-8-6 12:46:08 | 只看该作者
太牛了
回复 支持 反对

使用道具 举报

该用户从未签到

53#
发表于 2011-6-7 11:24:59 | 只看该作者
回复 支持 反对

使用道具 举报

该用户从未签到

52#
发表于 2010-11-29 09:48:45 | 只看该作者
不过这中情况很少碰到啊,8位纯数字**还得依托软件啊
回复 支持 反对

使用道具 举报

该用户从未签到

51#
发表于 2010-11-4 10:39:28 | 只看该作者
腾讯是存在这个问题,可以暴力攻击
回复 支持 反对

使用道具 举报

  • TA的每日心情
    奋斗
    2022-5-8 19:23
  • 签到天数: 137 天

    连续签到: 1 天

    [LV.7]测试师长

    50#
    发表于 2010-11-3 08:47:23 | 只看该作者
    早已不存在了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    49#
    发表于 2010-11-2 18:14:36 | 只看该作者

    不懂
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    48#
    发表于 2010-11-1 10:01:50 | 只看该作者
    LZ 厉害啊!我完全不知道QQ还有锁定这个功能的....
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    47#
    发表于 2010-10-25 18:19:09 | 只看该作者
    呵呵,这个问题是挺严重的,,
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    46#
    发表于 2010-10-22 09:56:41 | 只看该作者
    加个验证码
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    45#
    发表于 2010-10-20 10:51:10 | 只看该作者
    额~~ 我没有遇到过。。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    44#
    发表于 2010-10-19 21:01:11 | 只看该作者
    我想知道我们怎么**啊!!这个能教教小弟不!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    43#
    发表于 2010-10-19 17:09:33 | 只看该作者

    新人报到!
    顶起!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    42#
    发表于 2010-9-29 15:27:59 | 只看该作者
    拼音:pojie
    汉字pojie:** 破戒
    符号(星符号):**
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    41#
    发表于 2010-9-29 15:26:21 | 只看该作者
    为什么我发**两字给变成星号?
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    40#
    发表于 2010-9-29 15:25:45 | 只看该作者
    5秒就能**个数字的密码?
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    39#
    发表于 2010-9-28 17:59:35 | 只看该作者
    有这样的问题,还没使用过QQ自动锁定功能
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    38#
    发表于 2010-8-27 09:40:25 | 只看该作者

    回复 5# 的帖子

    肯定是格式错误了。有的格式不能上传吧
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    37#
    发表于 2010-3-25 09:21:19 | 只看该作者
    厉害!还真没发现这个问题。。。
    还好我很少用锁定功能
    回头试试QQ2010是不是也这样
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    36#
    发表于 2010-3-23 17:56:18 | 只看该作者
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /1 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2024-11-23 07:42 , Processed in 0.092686 second(s), 31 queries .

    Powered by Discuz! X3.2

    © 2001-2024 Comsenz Inc.

    快速回复 返回顶部 返回列表