昨日有黑客爆料称中国联通客服系统存有巨大漏洞。一般情况下联通10010号码只发一些套餐使用情况和充值成功与否的提示短信,但昨日有网友利用该漏洞自行发布来源为“10010”的短信并进行了展示。此消息引发数家安全软件厂商发出“安全预警”,提示消费者警惕冒充联通客服的欺诈短信。

可随意发送“10010”来源短信

《每日经济新闻》记者昨日联系上了一位不愿意透露姓名的黑客,对方表示,一个名为“乌云”的安全网站于2月14日就提交了此漏洞。记者随后进入该网站,查找到了相关页面。

据了解,此漏洞的发现者为“zazaz”,中国联通该漏洞涉及其客服系统,即“中国联通可以用10010(中国联通客服号码)给任意联通号发自定义短信”,危害等级为“高”。

按照黑客提供的网址,可以打开一个带有数个输入框的页面。依次输入验证码、接收短信的联通手机号码、短信内容,并点击“提交查询内容”。提交后仅仅几秒钟,刚才填写的联通号码手机就能收到“10010”发来的短信。更为严重的是,任何人均能利用该漏洞向任何联通用户发送任何文字内容的短信,而且显示来源号码为“10010”。

“其实也就是联通的验证码机制问题。”上述不愿具名的黑客对记者表示,这个漏洞的利用门槛非常低,在“乌云”网站正式对外公布该漏洞后,随着消息的传播,“被部分用户用来娱乐”。

或被诈骗、木马利用

业内人士均认为,该漏洞背后存在的风险不可小视。“乌云”网站对此就给出警示“任何人都可以用官方10010给联通手机号发送短信,被用来短信诈骗,危害很大。”上述黑客还表示,如果在短信后面附上危险链接,用户一旦点击,链接就可以下载木马,绑定SP业务定制,甚至结合WAP漏洞获取用户手机浏览器里的SID(安全标识符,是标识用户、组和计算机账户的唯一的号码)。

《每日经济新闻》记者昨日晚间致电中国联通负责媒体联络的相关人士,对方表示已经关注到了此消息,相关技术部门已经对此漏洞进行了修补,并在进一步调查。

不过,根据“乌云”上的记录显示,早在2月14日,漏洞“细节已通知厂商并且等待厂商处理中”,但联通方面一直没有修复。该网站还显示,直到2月19日,“厂商已经主动忽略漏洞,细节向公众公开”。直到昨日修复完毕,时间已经过去了一个星期。

中国联通处理问题的速度由此遭到业内人士的质疑。据中国联通最新发布的2012年1月份主要运营数据,其3G用户已增至4306.9万户,2G用户接近1.6亿户。如此巨大的用户基数也加大了漏洞的风险。

“为什么一个傻瓜漏洞,联通自己没发现?如果被不法分子利用加以诈骗的话,后果将会怎样?”互联网资深观察家丁道师认为。记者试图了解漏洞带来的损失,上述中国联通相关人士表示技术部门目前并未就此进行反馈。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-07-28 17:53:01
大数据技术 联通大数据赵越:数据科技为建设数字政府“建云搭桥”
以前,老百姓办证需要“多头跑、多次跑”。而随着数字政府建设的步伐加快,广东省各级政府职能加快向服务型转变,努力让群众和企业到政府办事“最多跑一次”,甚至“在家点 <详情>
2019-07-28 16:03:13
运营商 联通“三步九策”推进提速降费:4G下载速率达24.56Mbps
为落实《政府工作报告》有关部署,进一步做好提速降费工作,结合“不忘初心 牢记使命”主题教育活动,日前,工信部组织召开“提速降费”用户面对面座谈会,当面倾听用户意 <详情>
2019-07-18 11:17:05
项目招标 联通继续集采5G测试终端:华盛巩固唯一供货商地位
近期,中国联通集团公司“三部委5G试验网项目”测试终端采购工作继续推进。继河南联通、四川联通之后,中国联通其他省分公司也相继开启开始5G测试终端采购。 <详情>
2019-07-15 10:19:58
运营商 联通辟谣背后的5G谋略:捂紧口袋 谨慎布局
面对铺天盖地的传闻,躺枪者中国联通终于坐不住了。7月13日晚,针对“中国联通在布局5G过程中排除华为”的部分自媒体消息,中国联通通过公众号发表声明《造谣者,你的胆子 <详情>