中国联通客户端被曝Bug:无密码随便登陆

简介:

1月21日消息 运营商相关的产品漏洞已经数见不鲜了,此前我们还报道过三大运营商流量计费系统的漏洞,不过那个比较隐蔽,而今天乌云漏洞平台曝光的有关中国联通部分客户端的Bug就比较低级了,一旦被黑客发现,会轻易对用户会造成严重损失。

根据漏洞发现者恶人毛透露,中国联通的沃流量、沃邮箱等Android客户端可能被用户免密码登陆,主要原因出在客户端本身的一键登录功能。无需输入密码,可以看出原理是利用验证手机SIM卡是否有效的方式实现的,于是该作者突发奇想,如果改变SIM卡手机号会怎么样?

中国联通部分客户端被曝低级Bug:无密码随便登陆

  中国联通部分客户端被曝低级Bug:无密码随便登陆

于是该发现者利用xposed+改号软件,将SIM卡手机号码改成任意号码,修改后同样能通过验证,比较简单。像18577777777,18566666666这样的号码都能登陆。并且注册账号时候必须注册的邮箱也能成功同步过来,包含历史邮件,这样,就会对其他用户造成不可估量的损失了。而且经验证,完全可以通过抓包抓取到邮箱的POP3密码。

中国联通部分客户端被曝低级Bug:无密码随便登陆

  中国联通部分客户端被曝低级Bug:无密码随便登陆

可以看出整个过程唯一的技术手段就是更改SIM卡手机号,而这通过软件手段也可以简单实现,显然联通方面对客户端的意见登陆功能并没有做足够的安全验证措施,属于明显的低级Bug。


本文转自d1net(转载)

相关文章
|
4月前
|
安全 JavaScript 前端开发
输入密码登录系统后又自动注销?原来是机器狗惹的祸2
输入密码登录系统后又自动注销?原来是机器狗惹的祸2
|
4月前
|
安全 数据安全/隐私保护 Windows
输入密码登录系统后又自动注销?原来是机器狗惹的祸1
输入密码登录系统后又自动注销?原来是机器狗惹的祸1
|
Web App开发 JSON 数据安全/隐私保护
不可思议,无密码登录所有网站!
不可思议,无密码登录所有网站!
|
网络协议 安全 网络安全
使用SSH登录防火墙,显示登陆超时,登陆界面死活没反应!怎么破?
使用SSH登录防火墙,显示登陆超时,登陆界面死活没反应!怎么破?
341 0
|
数据安全/隐私保护 Windows
Windows 技术篇-Foxmail邮箱客户端使用过程中一直提示“密码错误,请输入您的QQ密码”问题解决方法
Windows 技术篇-Foxmail邮箱客户端使用过程中一直提示“密码错误,请输入您的QQ密码”问题解决方法
2003 0
Windows 技术篇-Foxmail邮箱客户端使用过程中一直提示“密码错误,请输入您的QQ密码”问题解决方法
|
算法 安全 Shell
给Git配置SSH后,妈妈再也不担心我忘记输密码了
云栖号资讯:【点击查看更多行业资讯】在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 1. 前言 Git 已经成为我们开发最流行的版本控制工具了,Git 支持多种传输协议,其中最常用的就是https 和 ssh,平常我们用 https 比较多,这种方式 pull 和 push 代码都要输入账户密码,非常不方便。
给Git配置SSH后,妈妈再也不担心我忘记输密码了
|
Ubuntu Linux 数据安全/隐私保护
|
网络协议 Windows 网络安全