鐵路12306手機APP最新曝光一個安全漏洞,可被“黃牛”利用大量刷票,甚至一人搶光一車廂的火車票。據360網絡攻防實驗室調查,12306此漏洞已存在較長時間,早在去年12月,國外技術網站上已有人發布相關文章和逆向分析代碼。
在烏云漏洞平臺上,一位匿名人士近日曝光12306漏洞稱:“12306手機端APP每次請求服務器均由手機調用so庫,根據傳入的baseDTO.time_str的值和設備id的值來生成一個加密字串baseDTO.check_code的值用于提交服務器驗證是否非法。目前該算法已經泄露,以致可能會有人利用該算法軟件模擬手機端來非法囤積車票。”
360網絡攻防實驗室研究人員表示,12306客戶端的算法泄漏,意味著“黃牛”可以用電腦軟件,模擬多部手機多賬號進行購票操作,而12306服務器很容易被此作弊行為突破購票限制,必須盡快更新算法修復漏洞。
另據了解,在一些技術博客上,關于12306手機端算法的分析文章已發布超過半年時間,此漏洞很可能被不法分子利用制作刷票插件,掠奪車票資源,正常用戶在春運等高峰期購票會更加困難。
目前12306官方已經確認漏洞存在,但并未透露公何時完成修復。
原標題: 12306曝刷票漏洞 被“黃牛”攻擊超過半年
凡注有"浙江在線臺州頻道"或電頭為"浙江在線臺州頻道"的稿件,均為"浙江在線臺州頻道"獨家版權所有,未經許可不得轉載或鏡像;授權轉載必須注明來源為"浙江在線臺州頻道",并保留"浙江在線臺州頻道"的電頭。
浙江在線臺州頻道微信分享
看臺州新聞,關注浙江在線臺州頻道微信