运营商流量太贵?黑客们并不这么认为。
昨天,白帽子黑客“小极白客”的重磅漏洞在乌云漏洞平台上被公布。黑客可以通过简单的 *** ,无限制地使用运营商的流量,更丧心病狂的是, 无论是移动、联通还是电信,这个 *** 都通吃。
作者在漏洞详情里分析了漏洞的成因:
运营商为了给客户提供方便,提供了优惠政策,如:接收彩信、登陆掌厅免除流量费以及免收取流量费的其他业务。
运营商的计费系统为了区分用户使用的是免流量业务还是正常访问互联网会把这些免流服务的网址加入到白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
同时,作者也公布了漏洞利用的原理:
当用户访问互联网时,向服务器发送一条http请求头,请求头中包含了访问的网址、UA、 *** 协议、主机(host)、Cookie、来源地址、文件类型等信息。计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。
目前漏洞细节已经提交给CNCERT(国家互联网应急中心)。另外根据乌云的介绍,漏洞详情也已经提供给运营商,在等待厂商处理。
有趣的是这个漏洞却引发了评论区的撕X。
有一位白帽子留言:
在这的各位百分之90都得知道这个吧,你提交过来让我们怎么活。
还有人直接表示:
运营商当然知道(这个漏洞),但是全面升级计费会造成更大的损失。
【乌云上针对漏洞贴的回复节选】
从留言来看,这种利用方式或许真的早就存在,而且在圈内有一定的知名度,并且成为了黑客圈里默认的潜规则。截至目前, 三大运营还没有做出回应。之一次听说这件事的童鞋们,有没有感觉自己错过了好几亿?
详细办法和步骤教你解决定位老公位置,这在对方不知道同意的环境下大概不会晓得,不过微信平时以护卫用户的隐衷为主,根基上在腾讯软件中微信的隐衷护卫应当是非常周全的。因此,若想用微信片面获取对方的地位信息,...
真假难辨(燕窝真假怎么分辨) 如今的短视频平台上,一些“社会事件”或“感人事迹” 在大范围传播引发广泛讨论后,被发现实为摆拍。 “家长给老师送锦旗,锦旗上写‘教啥啥不行,叫家长第一名’”,这个吸引...
. 很多家长关心自己小孩的读书情况,下面友谊长存的小编就来说说:宝宝阅读时间多长最好 五岁宝宝阅读时间多长。 五岁宝宝阅读时间多长 对于较小的孩子,家长无需规定其阅读时间,更无需为宝宝注意力持续...
我也想通过一张照片人肉一个人,他骗了我的钱,可我不会通过照片人肉,该怎么操作? 对专业人士很容易? 随心所欲29你好:去猫扑网或人肉网发帖,把那女的照片详细信息公布出来祝你成功! 我赌五包辣条他不敢发...
本文目录一览: 1、6个令人赞叹的黑科技APP,值得下载 2、10个不可多得的黑科技APP,好用极了 3、好玩实用的黑科技APP有哪些?黑科技软件大全 6个令人赞叹的黑科技APP,值得下载...
“163伴游-【赵燕】” 哥哥们需要支付的模特费用:6k-8k不等身高172cm,体重45kg,学历为中专,是一位魅力时尚,清纯美女,宅男女神的80后女生,她从事的其她职业包括:计算机/互联网/通...