漏洞概要
关注数(24)
关注此漏洞
漏洞标题:
微信网页版和公众账号版运维不当导致可随机登录微信用户并获取服务器敏感信息
>
漏洞详情
披露状态:
2014-04-08: 细节已通知厂商并且等待厂商处理中
2014-04-13: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
微信网页版和公众账号版运维不当导致可随机登录微信用户并获取服务器敏感信息
http://wx.qq.com
http://mp.weixin.qq.com
详细说明:
#1 漏洞描述 (CVE-2014-0160)
http://drops.wooyun.org/papers/1381
针对Openssl heartbeat漏洞的exp已经流出,经过测试可以dump出任何使用openssl库进程的内存数据,每次64kb,位置随机,但是由于exp起来十分容易速度很快并且可以多线程,一会就获得了几千个用户的cookie,随机抽取了几个发现可以任意登录。
#2 危害描述
该漏洞不但能获取cookie、源码、服务器配置,研究者声称他们能成功恢复SSL密钥
漏洞证明:
# 获取cookie
修复方案:
版权声明:转载请注明来源 猪猪侠@乌云
>
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2014-04-13 16:10
厂商回复:
漏洞Rank:8 (WooYun评价)
最新状态:
2014-04-14:感谢您的反馈,该问题属于通用型漏洞,已有白帽子通过其它途径先于您报告,并已知会相关业务修复。再次感谢您的支持,如有疑问,欢迎反馈,我们将有专人跟进