运营商流量太贵?黑客们并不这么认为。
昨天,白帽子黑客“小极白客”的重磅漏洞在乌云漏洞平台上被公布。黑客可以通过简单的 *** ,无限制地使用运营商的流量,更丧心病狂的是, 无论是移动、联通还是电信,这个 *** 都通吃。
作者在漏洞详情里分析了漏洞的成因:
运营商为了给客户提供方便,提供了优惠政策,如:接收彩信、登陆掌厅免除流量费以及免收取流量费的其他业务。
运营商的计费系统为了区分用户使用的是免流量业务还是正常访问互联网会把这些免流服务的网址加入到白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
同时,作者也公布了漏洞利用的原理:
当用户访问互联网时,向服务器发送一条http请求头,请求头中包含了访问的网址、UA、 *** 协议、主机(host)、Cookie、来源地址、文件类型等信息。计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。
目前漏洞细节已经提交给CNCERT(国家互联网应急中心)。另外根据乌云的介绍,漏洞详情也已经提供给运营商,在等待厂商处理。
有趣的是这个漏洞却引发了评论区的撕X。
有一位白帽子留言:
在这的各位百分之90都得知道这个吧,你提交过来让我们怎么活。
还有人直接表示:
运营商当然知道(这个漏洞),但是全面升级计费会造成更大的损失。
【乌云上针对漏洞贴的回复节选】
从留言来看,这种利用方式或许真的早就存在,而且在圈内有一定的知名度,并且成为了黑客圈里默认的潜规则。截至目前, 三大运营还没有做出回应。之一次听说这件事的童鞋们,有没有感觉自己错过了好几亿?
咱们在2019年第一季度的陈述中还说到海莲花安排选用灵敏内容主题垂钓邮件,不过在之后的进犯中并未再次发现运用该类型钓饵: 运用格局转换器,用从现有的文件格局生成一些不简单找到的文件格局:例如,当加载h...
编辑导读:做好社群运营的要害,就是要学会和用户打交道。微信作为一个日活量惊人的产物,已经形成了它独占的一套生态系统,也成为了社群的主要阵地。本文作者以微信生态的社群运营为例,阐明如何才气做好产物运营,...
你好。同情你的遭遇。出过轨,就很难回去了。不管怎么找借口,说好往事绝不再提,原谅一切,但当两人共处一室,心里就可能浮现:这个人曾经背叛过我,这个我最在乎的人,曾经在我心头插了一把刀。就像童话中两个...
Win7系统软件怎样创建无线网络呢?话说许多客户都是在资询这个问题呢?下边就来我这儿看下电脑上创建wifi网络网络热点实例教程流程吧,必须的盆友能够 参照下哦。...
你可以百度找白客接单,但是你要有这个人的基本信息。 不是黑客,想知道还是想找人。手机可以定位,也可以查看手机所使用的途径。方式很多 一般来讲一部计算机不可能没有漏洞,即使是国家的安全计算机也是存在漏洞...
奥运精神是“更高、更快、更强”,对电动车续航里程的要求也是“远、更远、更加远”。这一要求不仅仅是因为人类对更好的产品,更好的生活的愿望,更是现实的需求。生活节奏越来越快,通勤距离越来越远,促使了对电动...