露天拍賣存在一年以上的資安漏洞,賣家個資全都露!

2015-08-24 15:52

? 人氣

多年以來,在拍賣網站上的個資外洩新聞時有所聞,有些可能是使用者的個人疏失問題,但有時候卻也不能排除網站業者的問題存在。8月20日資安專家Zhi-WeiCai在Facebook上公開一支影片,展示登入露天拍賣特定帳號後,只需要知道其他賣家的帳號名稱,就可以直接繞過所有檢查機制,直接看到所有的賣家連絡資訊,他在Facebook表示:

[啟動LINE推播] 每日重大新聞通知

嚴格說起來這並不是「入侵」,因為即使是瀏覽器錯誤都可能會無意引發這樣的結果。至於網站會表示他們沒有被入侵,有可能是真的,因為並不需要入侵就可以得到這些資料,是伺服器把你得資料直接交給了假冒成你的詐騙集團而已。

sucks.png
(圖/Zhi-Wei Cai@facebook)

影片中在一開始指出,至少一年以前有許多資安研究人員有回報過此一漏洞,但絲毫沒有回音,所以才錄下此一影片,可喜可賀的是,在 Zhi-Wei Cai 公開影片後的三小時後,此一漏洞已被修正,有興趣的朋友可以觀看以下影片。

#資安 #PChome #露天更新:廠商已經修復該問題。(影片公開三小時後)-----------------詐騙集團為何總是知道我們買了什麼,跟誰買,用什麼方式付款?因為有些網站預設相信客戶端所提供的任何資料,詐騙集團可以輕易的假冒成任何使用者,查看任何人的購買紀錄與對話。嚴格說起來這並不是「入侵」,因為即使是瀏覽器錯誤都可能會無意引發這樣的結果。至於網站會表示他們沒有被入侵,有可能是真的,因為並不需要入侵就可以得到這些資料,是伺服器把你得資料直接交給了假冒成你的詐騙集團而已。封閉消息、否認問題的存在或用法律手段讓大家噤聲並不能使問題消失。只有嘗試修復問題才能真正解決問題,有問題並不是可恥的事情,但是視而不見,把客戶的安全置於險境,就是個大問題了。比起 App 安全認證,涉及金錢交易的平台應該優先進行規範才是正確的做法。聲明:此問題不涉及金流系統。影片沒有提供任何觸發這個問題的工具、方法,且未包含任何人的姓名、地址、電話、購物內容、對話內容抑或是密碼,全程未使用到任何密碼、未對伺服器端做任何正常網頁瀏覽以外的資料傳輸,所有變更的內容皆為本機端。

Posted by Zhi-Wei Cai on 2015年8月19日

本文經授權轉載自Inside

關鍵字:
風傳媒歡迎各界分享發聲,來稿請寄至 opinion@storm.mg

本週最多人贊助文章