江电家园吧 关注:10,443贴子:336,975
  • 15回复贴,共1

估计免流又要被河蟹了

只看楼主收藏回复

引狼图

乌云漏洞报告平台上的作者小极白客日前爆料称,他发现了中国联通、中国移动、中国电信三大运营商流量计费系统漏洞,有些客户会对此漏洞加以利用从而使用远远超出其套餐的流量,倘若漏洞扩大,会使运营商损失过大。
具体来说,运营商的计费系统为了区分用户使用的是免流量业务还是正常访问互联网会把这些免流服务的网址加入到白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,请求头中包含了访问的网址、UA、网络协议、主机(host)、Cookie、来源地址、文件类型等信息。计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。
目前,该漏洞已经通知厂商并且等待厂商处理中。



IP属地:湖南1楼2015-12-30 16:57回复
    可以吧这个该死的人人肉出来弄死么?


    来自iPhone客户端2楼2015-12-30 18:08
    回复
      观望中


      IP属地:江苏3楼2015-12-30 19:03
      回复
        过一段时间就得换,麻烦,很久没弄了


        来自Android客户端5楼2015-12-31 08:47
        回复
          就特么的和你用过免流似的


          IP属地:山东9楼2015-12-31 10:05
          收起回复
            把免流去掉就好啦


            IP属地:江苏来自Android客户端10楼2015-12-31 10:26
            回复
              然并卵,诺基亚时代就有免流了,然而这么久了。。。


              IP属地:江苏来自Android客户端11楼2015-12-31 10:31
              收起回复
                麻痹的,最近在弄免流
                   --进屋来,满屋人静,夜无声,家人深沉沉。我母亲在床上睡着,怎知道?我的归魂。


                IP属地:福建来自Android客户端13楼2015-12-31 11:26
                收起回复
                  说的他们好像不知道似的,还是民间大神多


                  IP属地:上海14楼2015-12-31 20:17
                  回复