运营商流量太贵?黑客们并不这么认为。
昨天,白帽子黑客“小极白客”的重磅漏洞在乌云漏洞平台上被公布。黑客可以通过简单的 *** ,无限制地使用运营商的流量,更丧心病狂的是, 无论是移动、联通还是电信,这个 *** 都通吃。
作者在漏洞详情里分析了漏洞的成因:
运营商为了给客户提供方便,提供了优惠政策,如:接收彩信、登陆掌厅免除流量费以及免收取流量费的其他业务。
运营商的计费系统为了区分用户使用的是免流量业务还是正常访问互联网会把这些免流服务的网址加入到白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
同时,作者也公布了漏洞利用的原理:
当用户访问互联网时,向服务器发送一条http请求头,请求头中包含了访问的网址、UA、 *** 协议、主机(host)、Cookie、来源地址、文件类型等信息。计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。
目前漏洞细节已经提交给CNCERT(国家互联网应急中心)。另外根据乌云的介绍,漏洞详情也已经提供给运营商,在等待厂商处理。
有趣的是这个漏洞却引发了评论区的撕X。
有一位白帽子留言:
在这的各位百分之90都得知道这个吧,你提交过来让我们怎么活。
还有人直接表示:
运营商当然知道(这个漏洞),但是全面升级计费会造成更大的损失。
【乌云上针对漏洞贴的回复节选】
从留言来看,这种利用方式或许真的早就存在,而且在圈内有一定的知名度,并且成为了黑客圈里默认的潜规则。截至目前, 三大运营还没有做出回应。之一次听说这件事的童鞋们,有没有感觉自己错过了好几亿?
“我家孩子成绩很差,他自己都说学习学不进去,不想读大学了,我就想干脆让他去读个技校,学点技术找工作也有优势一点。但是我对技校的专业不了解,能不能推荐几个好就业一点的专业呢?” “孩子成绩很差,我去年...
日前,一位持续一个多月的媒体记者调查发现,很多人认为非常隐私的个人信息,比如个人航班记录、押金记录、开房记录、手机实时位置信息、通话记录等,都可以通过各种渠道获取。 黑客可以破解别人微信密码不被察觉...
据猫眼专业版数据显示,1月31日(周日),全国共排映达34.3万场,观影人次约223万,初步统计产出票房7867万,周日大盘环比仅跌200万左右。由于《吉祥如意》、《温泉屋的小老板娘》、《蜂鸟计划》等...
网上找黑客怎么找到相关问题 劈天黑客团队相关问题 黑客教官是什么意思 彩票过了几天还能对吗(有谁中过彩票大奖)...
seo优化工具(7款优化网站不可或缺的A/B测试工具) 对于网站所有者来说,手上拥有数据越多越好,因此没有比使用A / B测试更好的方法来为你的网站获得即时的、可操作的见解了。 什么是A /...
参考链接 亲测试以下版本成功激活附激活教程。 idea下载链接(对应版本号下载): https://www.jetbrains.com/idea/download/other.html IDE...