品牌网

铁路12306购票软件存在漏洞

漏洞 软件 12306
导读:目前,正值暑运高峰期,热门线路车票一票难求。购票常用的系统就是12306了。相信大学生们对这一软件较有研究,每次回家上学都得提前购...

目前,正值暑运高峰期,热门线路车票一票难求。购票常用的系统就是12306了。相信大学生们对这一软件较有研究,每次回家上学都得提前购票。近日,平台“乌云”再次曝出铁路12306购票软件存在漏洞,漏洞等级为“中”。我们一起来了解下详情吧www.chinapp.com 品牌网

黄牛破解后可以利用该漏洞囤积火车票。和前几次不同,这次乌云网曝出的漏洞,为去年底12306新推出的手机客户端。昨天,“乌云”已经得到12306厂商中国铁道科学研究院的确认,对于漏洞,研究院正在处理中。

 

7月15日,乌云网曝出“12306手机端so库算法泄露漏洞”,其分析,这一漏洞类型为设计缺陷/逻辑错误。该漏洞可以让人利用该算法软件模拟手机端来非法囤积车票。

猎豹移动安全专家李铁军昨天向北青报记者解释了这个漏洞会造成的后果。他解释说,在正常情况下,我们的一部手机同一时间只能有一个账号登录12306来购买火车票。目前,正规的抢票软件的购票流程也和12306官方客户端完全一样,一部设备同一时间只支持一个账号登录买票,购票过程完全遵守12306的规则。

但是,现在12306手机客户端的算法已经被泄露,黄牛知道了客户端和服务端是用什么原理连接的,这样黄牛就可以去伪造多个客户端信息,骗过服务器,从而实现用一台电脑或者一部手机同时模拟多个账号并连接到12306的服务器上进行购票。这个漏洞会造成购票的不公平,一个人可以囤积多张火车票。

李铁军分析,12306手机客户端的算法被泄露后,厂商可以用修改算法等方式来修复漏洞。

据了解,2014年12月,铁路部门的官方手机购票客户端“铁路12306”正式上线试运行,上线首日就迎来了20万人的体验。2014年春运,12306手机客户端逐渐被旅客接受。

内存

12306多次被曝存在漏洞

2012年9月18日,“乌云”网站提交12306网站一个漏洞类型为设计缺陷/逻辑错误的高危害等级漏洞。技术人员通过漏洞任意修改用户的密码,可进行“订票、退票”等操作,用户信息将遭到泄露。

2014年12月6日,新版中国铁路客户服务中心12306网站上线,仅仅几个小时后,就被第三方漏洞报告平台“乌云网”指出存在漏洞,可能导致用户信息泄露。

2014年1月,12306火车订票网站被曝出对身份证信息缺乏审核,用虚假的身份证号可直接购票。尽管用该方式购买的火车票无法取票,但不少黄牛利用这个漏洞,在网站上用假身份证大量囤票,找到买家后立刻退票回购进行转卖。

来源 品牌网 chinapp.com 转载请注明出处

展开全文
相关资讯
2015年软件安全漏洞排行 苹果独占两席

2015年软件安全漏洞排行 苹果独占两席

2015年可谓是网络安全事件频发的一年,而CVEDetails安全漏洞数据库日前就公布了这一年里安全漏洞最多的软件产品名单,排在前五位的分别是:MacOSX、iOS、Flash、AdobeAir和AirSDK。据悉,MacOSX在2015年一共被发现存在384个漏洞,iOS为375个。而谷歌的Android系统为130个,Windows约有150个。而在2014年
2016-01-03
12306又崩了?你抢到过年回家的票了吗?

12306又崩了?你抢到过年回家的票了吗?

12月23日早上,多名网友反映,在使用12306订购车票的时候出现多次加载失败,网友们纷纷议论:又因为流量过大出现崩溃了?12306什么时候也能像淘宝双11那样扛得住来自全国人民数以万计的超大流量高峰?目前,12306客服表示,如果一直显示转圈圈在加载当中,可能是操作旅客过多,或者是系统繁忙造成的。
2019-12-23
Rowhammer漏洞依然存在 DDR4也无法幸免

Rowhammer漏洞依然存在 DDR4也无法幸免

说起安全漏洞,我们首先想到的一般都是软件当中存在的问题,但Rowhammer显然是个例外。这是一个存在于内存模块DIMM中的硬件漏洞,可通过软件利用。它的出现加快了推出最新DDR4芯片的速度,可安全专家最近发现,其实DDR4也同样存在这一漏洞。DDR4是目前消费类市场中最新的RAM技术,厂商的宣传大多都会提到它所具备的速度优势。但对于系统管理员和安全专家而言,DDR4还提供了另一个优势
2016-03-22
联想/戴尔/东芝电脑现新漏洞 百万用户受影响

联想/戴尔/东芝电脑现新漏洞 百万用户受影响

在入侵设备之后,攻击者就获取了最高系统权限,可随意运行代码或安装恶意软件/监控软件。
2015-12-08
12306多管齐下告别网络瘫痪 火车票仍然难买

12306多管齐下告别网络瘫痪 火车票仍然难买

春节回家买票是许多人都非常关心的一件事,往年12306在春运期间经常都会出现网络瘫痪的现象。不过在今天12306多管齐下告别网络瘫痪,但...
2015-01-15
20多年过去了,英特尔X86处理器存设计漏洞

20多年过去了,英特尔X86处理器存设计漏洞

在比较近举行的黑帽安全峰会上,一位来自巴特尔纪念研究所的研究员ChristopherDomas表示,英特尔X86架构处理器近日被曝出一个可以追溯到近20年前的设计漏洞,该漏洞可能允许攻击者在计算机的底层固件中安装恶意软件rootkit。 该漏洞源于1997年添加到X86处理器上的一项功能,而一旦恶意软件通过这个漏洞被安装到计算机上,可能会逃过安全产品的检测。 Rootkit是一种特
2015-08-09
Chrome新安全漏洞曝光 Android设备无一幸免

Chrome新安全漏洞曝光 Android设备无一幸免

谷歌的Chrome浏览器日前被发现存在一个危险程度较高的安全漏洞,如果用户浏览受感染的网站,即便是最新版本的Android设备也无法幸免。据悉,这个漏洞是在PacSec的MobilePwn2Own大会上被公布的。它的特别之处在于攻击仅利用了单独一个漏洞,而非一般情况下的一系列彼此相连的漏洞。尽管安全专家并未在大会上公布该漏洞的具体工作方式,但还是透露了该漏洞存在于JavaScript
2015-11-14

小米系统存在漏洞

日前,国内知名漏洞报告平台乌云曝光小米手机(微博)MIUI系统存在漏洞,可造成用户短信、联系人、密码等大量敏感数据泄露。据悉,该漏洞...
2012-09-19

微软越来越慢了:花了6个月才修复Office严重漏洞

这一漏洞存在于Office的每个版本。微软于4月11日发布了这一漏洞的补丁,而这花了整整6个月时间。Optiv的信息安全顾问瑞安·汉森(RyanHanson)首先向微软报告了漏洞。当时还没有任何黑客使用该漏洞。微软表示,漏洞的修复有些复杂,而该公司无法在不引起黑客注意的情况下提示用户。微软在公告中表示:“许多因素都影响了漏洞修复时间,每个漏洞都存在独特的挑战。最终,开发安全补
2017-04-28

严重漏洞让Windows Defender“监守自盗”

近日,安全专家在微软病毒防护引擎WindowsDefender上发现了一个严重的漏洞,恶意攻击者可以利用这个漏洞对他人的电脑进行远程控制。目前为止,尽管微软已经采取紧急应对措施,更新了补丁进行修补,但它仍然被调查者描述为一个“疯狂而可怕”的漏洞。而更让人紧张的是,这个漏洞的发现者,TavisOrmandy,同时也是谷歌Zero项目的负责人已经公开批评指出,通过默认安装程序,攻击者可以利
2017-05-10