之前报道过三大运营商流量计费系统的漏洞,这个漏洞相对比较隐蔽,而目前曝光的有关联通部分客户端的漏洞就比较低级了,一旦被黑客发现,会轻易对用户会造成严重损失。

根据漏洞发现者恶人毛透露,联通的沃流量、沃邮箱等Android客户端可能被用户免密码登陆,主要原因出在客户端本身的一键登录功能。无需输入密码,可以看出原理是利用验证手机SIM卡是否有效的方式实现的,于是该作者突发奇想,如果改变SIM卡手机号会怎么样?
于是该发现者利用xposed+改号软件,将SIM卡手机号码改成任意号码,修改后同样能通过验证,比较简单。像18577777777,18566666666这样的号码都能登陆。并且注册账号时候必须注册的邮箱也能成功同步过来,包含历史邮件,这样,就会对其他用户造成不可估量的损失了。而且经验证,完全可以通过抓包抓取到邮箱的POP3密码。
可以看出整个过程唯一的技术手段就是更改SIM卡手机号,而这通过软件手段也可以简单实现,显然联通方面对客户端的意见登陆功能并没有做足够的安全验证措施,属于明显的低级漏洞。
小编在这里希望联通能完善相关客户端,保障用户信息安全。
广州移动 ¥ 7080
青岛联通 ¥ 3500
石家庄电信 ¥ 7900
石家庄移动 ¥ 4.10万
石家庄移动 ¥ 2.98万
长沙移动 ¥ 4600
保定移动 ¥ 4500
青岛联通 ¥ 5999
深圳移动 ¥ 1.98万
嘉兴联通 ¥ 3.19万
沧州电信 ¥ 3049
北京联通 ¥ 3万
广州联通 ¥ 2.40万
临沂移动 ¥ 7400
石家庄移动 ¥ 3799
商丘联通 ¥ 1.70万
武汉移动 ¥ 1.53万
仙桃联通 ¥ 1.53万
苏州移动 ¥ 2.30万
临沂移动 ¥ 3350
临沂移动 ¥ 5700
临沂移动 ¥ 2.30万
临沂移动 ¥ 5300
保定移动 ¥ 4500
临沂移动 ¥ 5300
青岛联通 ¥ 4000
青岛联通 ¥ 3599
石家庄联通 ¥ 15万
临沂移动 ¥ 4900
临沂移动 ¥ 6200