注册  找回密码

兴化400生活网

搜索
查看: 202|回复: 0
打印 上一主题 下一主题

QQ最新漏洞

[复制链接]

12

主题

0

好友

0

积分

新手上路

Rank: 1

铜板
0
金币
0
在线时间
0 小时
注册时间
2006-7-29
帖子
27
1#
发表于 2006-7-29 21:59 |只看该作者

QQ最新漏洞

400秒远程攻破你的QQ密码&nbsp;OICQ存在安全隐患<BR><BR><TABLE cellSpacing=0 cellPadding=0 width=758 align=center border=0><TBODY><TR><TD bgColor=#ffffff><TABLE cellSpacing=0 cellPadding=0 width=760><TBODY><TR><TD class=style3 vAlign=top width=760><TABLE id=ww height="100%" cellSpacing=0 cellPadding=0 width=725 align=center border=0><TBODY><TR><TD bgColor=#cccccc height=1></TD></TR><TR><TD vAlign=top><BR><TABLE style="TABLE-LAYOUT: fixed; WORD-BREAK: break-all" cellSpacing=0 cellPadding=0 width=725 border=0><TBODY><TR><TD id=fontzoom>&lt;SCRIPT language=JavaScript src="/skin/js/wzgg.js" type=text/JavaScript>&lt;/SCRIPT>&lt;OBJECT codeBase=http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=7,0,19,0 height=200 width=200 align=left classid=clsid27CDB6E-AE6D-11cf-96B8-444553540000><ARAM NAME="_cx" VALUE="5292"><ARAM NAME="_cy" VALUE="5292"><ARAM NAME="FlashVars" VALUE=""><ARAM NAME="Movie" VALUE="/skin/xin/flash/vipp.swf"><ARAM NAME="Src" VALUE="/skin/xin/flash/vipp.swf"><ARAM NAME="WMode" VALUE="Window"><ARAM NAME="lay" VALUE="0"><ARAM NAME="Loop" VALUE="-1"><ARAM NAME="Quality" VALUE="High"><PARAM NAME="SAlign" VALUE=""><PARAM NAME="Menu" VALUE="-1"><PARAM NAME="Base" VALUE=""><PARAM NAME="AllowScriptAccess" VALUE=""><PARAM NAME="Scale" VALUE="ShowAll"><PARAM NAME="DeviceFont" VALUE="0"><PARAM NAME="EmbedMovie" VALUE="0"><PARAM NAME="BGColor" VALUE=""><PARAM NAME="SWRemote" VALUE=""><PARAM NAME="MovieData" VALUE=""><PARAM NAME="SeamlessTabbing" VALUE="1"><PARAM NAME="Profile" VALUE="0"><PARAM NAME="ProfileAddress" VALUE=""><PARAM NAME="ProfilePort" VALUE="0"><PARAM NAME="AllowNetworking" VALUE="all">      <embed src="/skin/xin/flash/vipp.swf" width="200" height="200" align="left" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash"></embed>&lt;/OBJECT>  51期间,被公司要求研究OICQ的通讯协议,在对OICQ认证的分析过程中发现了一个严重的安全脆弱性隐患,导致<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>黑客</FONT></A>可以简单的通过<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A><A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>数据</FONT></A>抓包,破解整个局域网内的OICQ密码。 <P>  分析发现,OICQ在登陆过程中,尽管没有密码被直接传送的过程,整个会话认证过程密码始终在客户本地和<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>服务</FONT></A>端保留。但由于在登陆成功后,<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>服务</FONT></A>器返回的一个可以反向解码的加密字符成为了最薄弱的安全环节。</P><P>  根据这个问题,5月1日编写的测试程序在迅驰1.4G,768M的平台上。在最大400秒的时间内,仅仅通过对<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A><A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>数据</FONT></A>包的抓取,远程分析出了<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A>上另一台计算机任意8位的OICQ数字密码,具体效果可以查看我们网站上的动画演示: <BR>&nbsp;<BR><BR></P><P align=center>&lt;OBJECT id=movie codeBase=http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0 height=350 width=400 classid=clsid27CDB6E-AE6D-11cf-96B8-444553540000 name=movie><PARAM NAME="_cx" VALUE="10583"><PARAM NAME="_cy" VALUE="9260"><PARAM NAME="FlashVars" VALUE=""><PARAM NAME="Movie" VALUE="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf"><PARAM NAME="Src" VALUE="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf"><PARAM NAME="WMode" VALUE="Window"><PARAM NAME="Play" VALUE="-1"><PARAM NAME="Loop" VALUE="-1"><PARAM NAME="Quality" VALUE="High"><PARAM NAME="SAlign" VALUE=""><PARAM NAME="Menu" VALUE="0"><PARAM NAME="Base" VALUE=""><PARAM NAME="AllowScriptAccess" VALUE="always"><PARAM NAME="Scale" VALUE="ShowAll"><PARAM NAME="DeviceFont" VALUE="0"><PARAM NAME="EmbedMovie" VALUE="0"><PARAM NAME="BGColor" VALUE=""><PARAM NAME="SWRemote" VALUE=""><PARAM NAME="MovieData" VALUE=""><PARAM NAME="SeamlessTabbing" VALUE="1"><PARAM NAME="Profile" VALUE="0"><PARAM NAME="ProfileAddress" VALUE=""><PARAM NAME="ProfilePort" VALUE="0"><PARAM NAME="AllowNetworking" VALUE="all"><embed src="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf" width="400" height="350" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" id="movie" name="movie" menu="false"></embed>&lt;/OBJECT></P><P align=left><BR><BR> 和腾讯OICQ传统安全问题相比,这个脆弱性隐患无需在受害人电脑安装任何软件,<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>黑客</FONT></A>仅仅需要在自己的电脑上运行程序,既可以直接破解<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A>中其他用户的OICQ账号,窃听用户<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>聊天</FONT></A>内容,造成个人隐私的泄漏。</P><P align=left>  此问题出现在OICQ2001以上的版本之中,使用这些版本的用户,建议您修改数字密码,采用更复杂的密码组合,避免可能的安全隐患。</P></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE>
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

在线客服
回顶部