灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:1910回复:0

焦黑客曝联通10010短信漏洞 可用来发诈骗短信

楼主#
更多 发布于:2012-08-22 19:13

  昨日(2月21日)有黑客爆料称中国联通客服系统存有巨大漏洞。一般情况下联通10010号码只发一些套餐使用情况和充值成功与否的提示短信,但昨日有网友利用该漏洞自行发布来源为“10010”的短信并进行了展示。此消息引发数家安全软件厂商发出“安全预警”,提示消费者警惕冒充联通客服的欺诈短信。
  可随意发送“10010”来源短信
  《每日经济新闻》记者昨日联系上了一位不愿意透露姓名的黑客,对方表示,一个名为“乌云”的安全网站于2月14日就提交了此漏洞。记者随后进入该网站,查找到了相关页面。
  据了解,此漏洞的发现者为“zazaz”,中国联通该漏洞涉及其客服系统,即“中国联通可以用10010(中国联通客服号码)给任意联通号发自定义短信”,危害等级为“高”。
  按照黑客提供的网址,可以打开一个带有数个输入框的页面。依次输入验证码、接收短信的联通手机号码、短信内容,并点击“提交查询内容”。提交后仅仅几秒钟,刚才填写的联通号码手机就能收到“10010”发来的短信。更为严重的是,任何人均能利用该漏洞向任何联通用户发送任何文字内容的短信,而且显示来源号码为“10010”。
  “其实也就是联通的验证码机制问题。”上述不愿具名的黑客对记者表示,这个漏洞的利用门槛非常低,在“乌云”网站正式对外公布该漏洞后,随着消息的传播,“被部分用户用来娱乐”。
  或被诈骗、木马利用
  业内人士均认为,该漏洞背后存在的风险不可小视。“乌云”网站对此就给出警示“任何人都可以用官方10010给联通手机号发送短信,被用来短信诈骗,危害很大。”上述黑客还表示,如果在短信后面附上危险链接,用户一旦点击,链接就可以下载木马,绑定SP业务定制,甚至结合WAP漏洞获取用户手机浏览器里的SID(安全标识符,是标识用户、组和计算机账户的唯一的号码)。


喜欢0 评分0
游客

返回顶部