手机网购密码输入后没有输验证码你会不会会交易成功

上海警方提醒:网购切勿泄露验证码
当前位置: >> >>
上海警方提醒:网购切勿泄露验证码
中央政府门户网站    日 10时08分   来源:上海市人民政府门户网站
【E-mail推荐
  下“双十一”电商购物节即将来临。近期,上海市警方发现多种骗取网购客户验证码、动态密码盗刷的新型诈骗手段,这些手法能绕过银行卡密码或网银支付密码,因此十分隐蔽、危险。
  手段一:套取验证码
  日前,长宁警方接到市民梁女士报案。梁女士生日当天在淘宝买了一条裙子。下午,她接到了自称“支付宝工作人员”的电话,被告知交易没有成功,需要退款。随后,“工作人员”指引梁女士QQ对话,并给她一个退款链接。点进链接,梁女士按要求填写了淘宝账户名、密码,信用卡的卡号……
  输入完毕后,她收到一条短信验证码。根据“工作人员”要求,她将验证码发到对方手机上。随后,她收到短信提示银行卡消费了2000元。此时,对方告诉她刚才发送验证码太慢了,导致“后台操作错误”,要求重来。不久,梁女士又收到一条验证码,立即转发。当再次收到短信提示银行卡消费了5000元时,梁女士才发觉被骗。
  原来,梁女士点入的退款链接指向钓鱼网站,骗子由此掌握了用她的信用卡网上划账的基础信息。随后,她收到了信用卡网上划账时银行发送的动态密码。当梁女士将动态密码当做验证码发给骗子后,骗子就能用她的卡消费了。
  手段二:网售假认证码
  网上购物时,除了不要泄露自己收到的验证码外,对他人提供的认证码也需警觉。
  杨浦警方近期接到这样一起报案:市民唐先生想购买一部品牌智能手机。他登录了这个品牌的官方网站,发现购买者必须先排队登记,领取一个认证码。等到发售窗口期来临,根据认证码的顺序,决定是否能买到现货。
  唐先生不想等待,进入某个网购平台,发现有卖家正出售这款手机的“认证码”。协商成交后,唐先生汇款支付,并收到了可验证“认证码”的链接。然而,当智能手机启动销售时,唐先生却无法使用买到的“认证码”,这时他才发现受骗。
 相关链接
 图片图表
 栏目推荐
(责任编辑: 薛源您好,我刚刚在网银上跨行转账6000元,为何系统未提示我输入手机短信验证码就转账成功了呢?以前都是交易密码+手机验证码才能转。我设置对外转账限额为45000元。两者是否有影响?-金斧子欢迎光临进入主站
你好!现在系统繁忙。为了保护我们的用户,请输入下面的验证信息进入主站。
要继续访问网页,请输入下面所示字符:分享漏洞:
披露状态:
: 细节已通知厂商并且等待厂商处理中
: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
优购物网可使用任意手机号码注册账号,重置账户密码
详细说明:
1.先来看第一个问题,这里可以忽略服务器下发的手机验证码,使用他人手机号注册账户
本来作者以为这里只存在爆破4位手机验证码,使用别人手机号注册账户。下面贴一张爆破4位验证码来成功注册的截图
但是,后来一分析,发现更大的问题,可以不用爆破4位验证码也能做到,我发现,sms_code和对应的验证码是一一对应关系,手机号可以随便填,也就是说,手机号和验证码在后台不会作绑定验证
提出疑问:
作者先拿闲置的手机,3958结尾的号码作实验,手机收到的验证码4117,然后为了确认这个问题,用3957的手机burp遍历一遍,看是不是验证码还是4117(sms_code不变的情况下)
结果还真是
再拿3955的手机号来验证一下,burp重放包,问题依然如此(这次换一个sms_code,拿3958手机收到的验证码再注册3955的账户)
3955登陆成功
作者又另外实验得出,用过的验证码可以重复使用,来给其他手机号注册。但是改了sms_code,验证码就不能通过了
2.重置其他账户密码的问题,这里的更好绕过,直接抓包改手机号就能重置了
验证,先找到一个真实用户注册过的8590结尾的账户
然后先用自己3958的手机号和收到的验证码一路正常提交,通过验证码检查后,改变手机号,重置密码成功
也很严重的问题呢!
漏洞证明:
1.先来看第一个问题,这里可以忽略服务器下发的手机验证码,使用他人手机号注册账户
本来作者以为这里只存在爆破4位手机验证码,使用别人手机号注册账户。下面贴一张爆破4位验证码来成功注册的截图
但是,后来一分析,发现更大的问题,可以不用爆破4位验证码也能做到,我发现,sms_code和对应的验证码是一一对应关系,手机号可以随便填,也就是说,手机号和验证码在后台不会作绑定验证
提出疑问:
作者先拿闲置的手机,3958结尾的号码作实验,手机收到的验证码4117,然后为了确认这个问题,用3957的手机burp遍历一遍,看是不是验证码还是4117(sms_code不变的情况下)
结果还真是
再拿3955的手机号来验证一下,burp重放包,问题依然如此(这次换一个sms_code,拿3958手机收到的验证码再注册3955的账户)
3955登陆成功
作者又另外实验得出,用过的验证码可以重复使用,来给其他手机号注册。但是改了sms_code,验证码就不能通过了
2.重置其他账户密码的问题,这里的更好绕过,直接抓包改手机号就能重置了
验证,先找到一个真实用户注册过的8590结尾的账户
然后先用自己3958的手机号和收到的验证码一路正常提交,通过验证码检查后,改变手机号,重置密码成功
也很严重的问题呢!
修复方案:
后台增加验证机制,手机号,验证码,sms_code三码合一
增加验证码位数,限制使用时间,限制尝试次数等
版权声明:转载请注明来源 @
厂商回应:
危害等级:无影响厂商忽略
忽略时间: 11:10
厂商回复:
最新状态:
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
登陆后才能进行评分
这个早就有人提了忽略过了。。。
感谢您的关注,因为前段时间登录邮箱不及时,未能及时认领处理。目前该漏洞已经修复。
VLWB那个验证码可以重复使用是吗?
登录后才能发表评论,请先分享到:人人网51社区百度搜藏搜狐微博更多
团购排行Top10
报名车型姓名时间陈团员陆团员王团员董团员朱团员张团员张团员李团员顾团员李团员
团车网团购流程

我要回帖

更多关于 撸管会不会影响身高 的文章

 

随机推荐