上海电信获取机主名字漏洞

2018-05-24 13:37:59 +08:00
 ihciah

声明:这不是故意搞事情,2 个月前就把这个漏洞提交到 360 补天平台,厂商主动忽略。

漏洞是由爱流量短链接导致,可以获取机主名字(除姓氏)、机主其他电信号码、流量历史订单和使用情况。

戳: http://l.sh.189.cn/s/Za8o08

该链接可以按照字符序遍历,打开后直接为登陆状态。如 /s/Za8o08、/s/Za8o09、/s/Za8o0a

ps: 2 年前还有一个获取机主姓氏的接口: https://www.v2ex.com/t/242320

3371 次点击
所在节点    信息安全
4 条回复
lzhd24
2018-05-24 14:07:22 +08:00
应该是服务器没有做鉴权。是漏洞,既然厂商忽略了,那就大家一起玩😄
laoyur
2018-05-24 14:08:10 +08:00
> 这配合支付宝是不是全名就出来了?
厉害了
liefeng44
2018-05-29 08:57:18 +08:00
不能用了?
ihciah
2018-05-29 19:08:02 +08:00
@liefeng44 好像是的。
果然对一些企业来说,让它修 bug 最好的办法就是把漏洞曝光出来,提交并没有卵用。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/457412

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX