三大运营商被曝存计费系统漏洞:用户免费用流量

简介:
乌云平台公布的漏洞公告截图
乌云平台公布的漏洞公告截图
 

国内漏洞报告平台乌云的一则漏洞公告显示,中国移动、电信和联通存在流量计费系统漏洞,用户可以利用该漏洞从而使用远远超出其套餐的流量。

随后,中新网IT频联系了三大运营商核实情况,截至发稿,尚未收到回应。

乌云在上述漏洞公告中称,运营商为了给客户提供方便,设置了免收取流量费的白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。

“问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。”上述漏洞公告描述道。

乌云在公告中还称,若漏洞扩大,会使运营商损失过大。独立电信行业分析师付亮对中新网IT频道表示,电信运营商计费系统可能有BUG,上述情况也有可能存在,但这不是大漏洞,影响不大。

乌云平台公布的漏洞公告截图 乌云平台公布的漏洞公告截图

  中新网12月30日电(IT频道 吴涛)29日,国内漏洞报告平台乌云的一则漏洞公告显示,中国移动、电信和联通存在流量计费系统漏洞,用户可以利用该漏洞从而使用远远超出其套餐的流量。

  随后,中新网IT频联系了三大运营商核实情况,截至发稿,尚未收到回应。

  乌云在上述漏洞公告中称,运营商为了给客户提供方便,设置了免收取流量费的白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。

  “问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。”上述漏洞公告描述道。

  乌云在公告中还称,若漏洞扩大,会使运营商损失过大。独立电信行业分析师付亮对中新网IT频道表示,电信运营商计费系统可能有BUG,上述情况也有可能存在,但这不是大漏洞,影响不大。


原文发布时间为:2016-01-01

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。





相关文章
|
Docker 容器
一日一技:【最新】再次突破CloudFlare五秒盾付费版
一日一技:【最新】再次突破CloudFlare五秒盾付费版
858 0
|
人工智能 安全 网络安全
重大活动或者新业务上线场景,如何定制高防防护策略?
重大活动或者新业务上线场景,如何定制高防防护策略?
99 0
|
弹性计算 安全 Ubuntu
无影云桌面流量费用、安全策略、软件硬件设置和全面评测
无影云桌面流量费用、安全策略、软件硬件设置和全面评测
无影云桌面流量费用、安全策略、软件硬件设置和全面评测
|
网络安全
购买的新BGP高防防护带宽不够,如何升级到更高的防护能力?
购买的新BGP高防防护带宽不够,如何升级到更高的防护能力?
147 0
|
人工智能 5G UED
中国移动给购买5G手机用户第一时间提供免费5G流量
中国移动给购买5G手机用户第一时间提供免费5G流量
1146 0
中国移动给购买5G手机用户第一时间提供免费5G流量
|
安全
预警| Confluence 高危漏洞被大规模利用,阿里云WAF接入即可防护,支持免费应急服务
2019年4月4日,阿里云安全应急响应中心监测到Confluence 官方发布安全更新指出,Widget Connector 存在服务端模板注入漏洞,攻击者能利用此漏洞实现目录穿越遍历甚至远程命令执行。
2924 0
|
新零售 Web App开发 域名解析
阿里云DDoS高防IP防御原理、功能优势及价格收费详解
阿里云的云盾DDoS高防IP产品是针对解决互联网服务器(包括非阿里云主机)在遭受大流量的DDoS攻击后导致服务不可用的情况,推出的付费增值服务。您可以通过配置DDoS高防IP,将攻击流量引流到高防IP,确保源站的稳定可靠。
下一篇
DDNS