QQ 陌生人点赞 功能存在隐私泄露风险

news/2025/9/21 18:21:08/文章来源:https://www.cnblogs.com/zk0000/p/19103953

QQ 陌生人点赞 功能存在隐私泄露风险

QQ空间 陌生人点赞 功能存在隐私泄露风险

声明:本文仅用于技术研究与安全防护知识分享,严禁任何个人或组织利用文中提及的途径进行非法操作或骚扰他人!

案例一
案例二
漏洞原理
解决方法
反馈建议

不知道大家平时是否喜欢和QQ好友在主页相互点赞呢?受到别人帮助是否喜欢通过点赞的方式来报答呢?然而,QQ主页的“点赞”功能长期存在一个容易被忽视的隐私漏洞。

案例一

今天中午, 我的QQ空间突然被一个非好友, 完全不认识的陌生人轰炸, 并且近期我并没有与任何人发生矛盾

Gjiao

需要注意的是, 我很早就将空间权限设置为 “仅好友可见”“仅好友可留言”

setting1

经过排查, 我发现元凶正是通过“允许陌生人点赞”实现的:

yuanxiong

案例二

开启“允许陌生人点赞”带来的风险远不止于此, 下面我用我的大小号演示如何通过该漏洞绕过“禁止通过群聊添加我为好友”的设置

首先, 我创建了一个包含大号和小号的群聊

大号防御设置

dahao

小号操作

小号通过群聊进入大号主页, 并给大号点赞:

xiaohao

点击头像即可尝试添加好友:

结果:

result

案例总结

so

在案例一中, 陌生人通过“点赞漏洞”绕过“仅好友可见”的空间限制,实现SR
案例二中, 小号利用该漏洞成功在“禁止通过群聊添加好友”的限制下,定位并添加大号
该漏洞的存在, 大大削弱了用户自定义隐私设置的有效性

我很不满意😐

漏洞原理与攻击途径

此漏洞的核心在于: “允许陌生人赞我”是一个独立权限开关,可绕过“仅好友可见”等空间权限,形成隐私缺口

攻击者可通过以下途径利用该漏洞:

  • 共同群聊(当前或曾经的,甚至已解散的群)
  • 通过QQ号/名片搜索
  • “可能认识的人”等系统推荐
  • ......

只要存在一丝关联(如曾同属一个群), 对方即可通过点赞-追溯的方式绕过限制, 实现空间访问或用户查找

解决方法

手机

电脑

向官方反馈

关闭“允许陌生人赞我”设置, 具体操作如下:

手机

(版本V 9.2.20.29925)主页右滑 -> 左下角设置 -> (隐私栏)隐私设置 -> (陌生人栏)允许陌生人赞我(勾掉)

																																					如图所示↓

步骤1

步骤1

步骤2

步骤2

步骤3

步骤3

步骤4(勾掉)

步骤4

QQ版本号

手机版本

电脑QQ

版本:

QQ20250921-152418

据我大半天时间查找, 当前PC QQ未直接提供此功能, 但可通过手机端操作

(如果您知道欢迎补充)

向官方反馈

若你也认为该功能存在设计缺陷,可通过以下途径反馈:

  • 腾讯客服官网:https://kf.qq.com/
  • App内反馈:设置 → 关于QQ与帮助 → 反馈
  • QQ安全中心:通过官方微博 , 微信公众号等渠道提出建议

网络安全无小事, 出了事就是大事
希望本文能帮助你有效防范风险,祝大家生活愉快

欢迎大家补充

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/908948.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Python爬虫实战——使用NetNut网页解锁器获取亚马逊电商资料

Python爬虫实战——使用NetNut网页解锁器获取亚马逊电商资料pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Conso…

2025 CCPC 网络赛

C. 造桥与砍树 魔改 prim。回顾经典的prim算法,从第一个点开始,每次找权值最小的边加入,然后更新到每个点的距离和边的起点,以此往复。对于这道题来讲,每次更新到其他 \(n-1\) 个点的最小权值显然复杂度太大,但按…

安装windows11跳过账户登录

这个最快!!能跳过obbe start ms-cxh:localonlyWindows 11 跳过强制登录微软账户的方法方法1:使用错误的邮箱和密码。比如使用1@1.com,密码随便输入。 方法2:用快捷键“shift+F10”调出CMD命令窗口,输入“star…

TCM安全学院夏季大促与免费网络安全课程发布

TCM安全学院发布安德鲁贝利尼的紧急消息,宣布夏季大促活动,提供网络安全认证和培训折扣,以及新发布的免费网络安全入门课程,适合初学者学习渗透测试和黑客技术。最后听到安德鲁的消息!:face_screaming_in_fear: 点…

博客园插入bilibili视频

默认的<!--第三方:会自动播放--> <iframe src="https://xbeibeix.com/api/bilibili/biliplayer/?url=https://www.bilibili.com/video/BV1Fz4y1f7Wc" scrolling="no" border="0&q…

软件工程第一次编程作业

这个作业属于哪个课程 https://edu.cnblogs.com/campus/gdgy/Class34Grade23ComputerScience这个作业要求在哪里 https://edu.cnblogs.com/campus/gdgy/Class34Grade23ComputerScience/homework/13477这个作业的目标 实…

WO Mic - 免费麦克风

WO Mic可以将您的手机变成电脑麦克风。您无需支付一分钱购买任何设备。如果您选择无线传输,它也是便携的。数百万用户已经安装并每天都在使用它进行通话、录音、语音遥控等活动。 三大组件协同工作以实现这一点:WO M…

AudioRelay —— 让电脑使用手机的麦克风和扬声器

写在前面 总所周知,电脑的麦克风和扬声器一直是很垃圾的水平,和手机相比差了很多,那能不能使用手机的硬件设备来给电脑使用呢,也能省个音箱的钱呢?答案是可以的。那就是使用AudioRelay。前段时间介绍了WO Mic,他…

【小白学算法】矩阵快速幂超详细解析+例题[HDU - 2802]

用于高效解决线性递推问题 前言 在算法竞赛和实际编程中,我们经常遇到需要计算矩阵的高次幂的问题。如果直接用朴素的矩阵乘法来计算,时间复杂度会达到O(n k),其中n是矩阵的维度,k是幂次。当k非常大时(比如\(10^…

lyms 的神秘歌单

关于这个闲话。还有 50 min 就要回 whk 了,我们可以干点什么呢?wy_x and lyms : 写闲话!所以就写。 说实在的根本不知道能写什么。 要不然给自己喜欢的曲子列个列表。 就当是什么神秘歌单了。 update on 9.21 推什么…

大学园区二手书交易强大的平台(代码+数据库+LW)

大学园区二手书交易强大的平台(代码+数据库+LW)pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas",…

深入解析:SpringMVC的请求接收与结果响应

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

Element UI框架中自定义input组件的placeholder样式

Element UI是基于Vue.js的组件库,提供了一系列的组件,方便在Vue应用程序中快速使用。对于自定义input组件的placeholder样式,可以通过CSS覆盖默认样式来实现。以下是对Element UI中input组件的placeholder样式自定义…

go语言数组的方法

go语言数组的方法 漫思

【C++】类与结构体的区别

区别 技术上 实际上类与结构体在技术层面除了可见性并没有区别,唯一值得一提的区别就是: class类默认情况下其中的变量、函数都为private私有的。 struct结构体默认情况下则都是public公共的。 用法上 何时使用class…

Linux云端服务器上部署Spring Boot应用

在Linux云服务器上部署Spring Boot应用环境准备:确保Java JDK已安装。Spring Boot通常需要Java 8或更高版本。使用 java -version来确认Java版本。 安装Maven(如果是Maven项目)或Gradle(如果是Gradle项目),这取决…

HTML表单验证:确认input元素输入为具有特定整数和小数位数的数值

为了确保HTML表单中的 input元素接收具有特定整数位和小数位数的数值,您需要利用HTML和JavaScript进行前端验证。在HTML5中,可以使用内建的表单验证功能,比如 pattern属性,然而 pattern属性主要用于字符串的正则表…

课前问题思考3

1.什么样的方法应该用static修饰?不用static修饰的方法往往具有什么特性?Student的getName应该用static修饰吗?什么样的方法应该用static修饰?方法不依赖于类的实例状态。 方法提供的功能与类的实例无关。 工具类方…

实用指南:Docker部署Drawnix开源白板工具

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

go静态方法

go静态方法 漫思