微信PC端@全体成员逻辑漏洞

admin 2023年11月15日22:25:45评论144 views字数 358阅读1分11秒阅读模式

      今天无意中发现微信PC端存在逻辑错误,利益该逻辑错误漏洞可以在没有管理权限的微信群中@全体成员。建议自己创建两个微信群进行测试,以免被人骂。注意需要把PC端微信更新到新版才可以,且只在windows端的微信才存在该问题。自己建了两个微信群成功复现了该逻辑漏洞操作如下:

  1. 首先登录windows系统的PC端微信,在自己有管理权限的微信群中进行@全体成员的操作,但是注意不要把消息发送出去了。


    微信PC端@全体成员逻辑漏洞

  2. 全选@所有人,然后将其剪切到其它自己没有管理权限的微信群中。

    微信PC端@全体成员逻辑漏洞

  3. 在群消息中选择引用消息,随便引用一条就行。

    微信PC端@全体成员逻辑漏洞

  4. 粘贴刚刚复制的@全体成员这个时候鼠标选中粘贴的消息,会发现@所有人的权限还在。点击发送消息,然后就发现成功@了没有管理权限的微信群中的全体成员


微信PC端@全体成员逻辑漏洞


原文始发于微信公众号(菜鸟的渗透测试之路):微信PC端@全体成员逻辑漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月15日22:25:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   微信PC端@全体成员逻辑漏洞https://cn-sec.com/archives/2209247.html

发表评论

匿名网友 填写信息