苏宁用户信息泄露漏洞被证实

苏宁用户信息泄露漏洞被证实

  近日,乌云网上公布了苏宁易购的信息泄露漏洞,漏洞的类型为用户敏感资料大量泄露。

原来一位名为“路人甲”的白帽子(识别并公布系统安全漏洞但不恶意利用的网络高手/编者注)在苏宁的实体店里购买了几件电器后不久就多次接到了400开头的诈骗电话。白帽子骗子不堪电话骚扰,挖出了苏宁信息泄露的漏洞。

根据“路人甲”的描述,他在苏宁实体店购买产品后,店员没有经过其同意便把他的个人资料及订单注册上传到了苏宁易购上。

“路人甲”用手机找回了密码,登陆后就出现了他的产品订单。订单显示,他在今年9月14日和9月17日分别购买了一台洗衣机和冰箱。

通过自己的订单信息,白帽子简单地修改了网址后面的数字参数后,就找到了多个客户信息。这些客户的信息包括订单时间、收货人姓名、电话以及收货地址、发票信息等。

11月4日下午,厂商苏宁回应了“路人甲”的信息泄露漏洞状态。苏宁确认漏洞的危害等级为“高”。

乌云网平台安全专家王彪告诉南方周末记者,这个属于订单遍历(指全部的用户信息都可以查到/编者注)问题。苏宁没有对订单页面做验证,“所有登录用户都可以任意查看其他用户的订单”。

2015年9月17日,南方周末披露过苏宁易购用户信息泄露报道。而由“白帽子”提交给苏宁易购(苏宁易购系苏宁旗下电商平台)的系统漏洞多达270多条。

自2015年4月14日以来,21CN聚投诉平台就陆续接到了网友投诉,目前被投诉了36次。该平台显示,苏宁易购的客户单笔被骗金额最高达8.3万元。

在21CN上,最近一次被投诉的是北京的高女士。2015年11月18日,刚在苏宁易购上买完东西,骗子便打来电话,准确地说出了她在苏宁易购上的购物信息和个人信息。

对方自称是苏宁工作人员。“他们说工作人员不小心把我改成了批发商,每个月要扣500元,一直会扣12个月”,高女士说,她就按照对方的要求去银行的自动取款机上操作,之后就被骗了6万多元。

2015年12月25日,苏宁易购回应南方周末记者称,乌云网上公布漏洞方案后,他们已经找程序员进行了紧急修复。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:卢松松,转转请注明出处:https://www.chuangxiangniao.com/p/1080524.html

(0)
上一篇 2025年1月13日 21:03:10
下一篇 2025年1月13日 21:03:31

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 薅羊毛也有无间道:你以为的漏洞,很可能是营销

    微信群、朋友圈里频繁出现的“漏洞券”,多是商家通过淘客或者第三方APP故意放出。双11前,一则商家被羊毛党薅倒的消息在全网炸开了锅。 事发的“果小云旗舰店”店家称,自己失误将原本26元4500克的脐橙标成了26元4500斤,面对一夜之间被拍…

    2025年1月14日 IT业界
    100
  • 19岁白帽子利用Bug漏洞悬赏赚到百万美金

    最近了解,19 岁的 Santiago Lopez 通过 bug 悬赏平台 HackerOne 报告漏洞,成为第一位通过 bug 悬赏赚到一百万美元的白帽子黑客。他的白帽子生涯始于 2015 年,至今共报告了超过 1600 个安全漏洞。 他…

    2025年1月14日
    300
  • 中国最大的黑客培训基地:乌云网?

    10 月 10 日,如家等酒店开房信息泄露;10 月 29 日,来往被指存漏洞波及支付宝;11 月 5 日,搜狗浏览器被曝存在重大安全漏洞;11 月 20 日,腾讯 7000 万 QQ 群用户数据被指泄露;11 月 26 日,360 出现任…

    2025年1月14日
    300
  • 微信支付官方SDK被曝严重漏洞,0元就能随便买

    又到月初了,你的花呗账单还清了吗? 如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗? 恩,我知道聪慧的你,是不会相信天上掉馅饼的~ 那如果这个人是黑客呢? 7月3日,据白帽汇安全研究院的消息,有网友在国外的安全社区…

    2025年1月14日 IT业界
    300
  • 阿里安全实验室:一条消息刷光你微信钱包

    据国内媒体报道,近日,阿里安全猎户座实验室和潘多拉实验室发现微信的一个重大漏洞——微信克隆漏洞。 据悉,攻击者只需要发一条信息,就能完整克隆受害者的微信账号和聊天记录,甚至能实现微信钱包支付,并窃取隐私信息。 发现该漏洞后,阿里安全实验室第…

    2025年1月14日
    200
  • 宝塔面板出现严重漏洞

    昨天群友爆料,宝塔面板出现重大漏洞,存在可以通过特定地址绕过身份验证访问服务器数据库的风险,部分网站已经中招,服务器有使用宝塔linux面板 7.4.2以及宝塔windows面板 6.8版本的站长们需要紧急升级! 了解到,这次宝塔面板出现的…

    2025年1月14日
    200
  • 百度网盘存分享存漏洞?有人曝光了漏洞

    今天,一篇关于百度网盘的文章刷爆了朋友圈,看了文章之后,小编不禁背后直冒冷汗,原来我们无意间可能会将自己的额私密信息分享出去,而且别人也可以在网上轻易的获取。 事情的起因源自于一个某自媒体“差评的一篇名为《我在百度网盘上看到上万条车主个人信…

    2025年1月14日 IT业界
    200
  • 微信封号漏洞被曝光

    这篇文章在发布之前,竟已有人利用这个“微信封号”技术恶意先搞封了卢松松的微信,还想敲诈2666完事!在此揭秘下这个微信封号,朋友们知道这个事就好了,也不要拿去打什么歪主意。 如下图,这个人的微信被封号技术“投诉,限制登录”成功了,对方那边无…

    2025年1月13日
    200
  • 百度K站重大"漏洞"被网友挖掘出来了

    帖子中透露: 你所有在百度有排名的页面,只要想处理就没有办不到的,一般都是K掉你的首页,这类被K要靠自己优化恢复是不可能的,因为是百度人工封禁,如果你拥有企业执照还有机会发反通知给百度证明,如果是个人站长,那么你多年辛苦的努力就会被这蛆一样…

    2025年1月13日
    200
  • 乌云网停摆

      白帽子黑客是在“排雷”还是“撬保险柜”,技术上很难分辨。   在互联网世界,乌云网一直扮演着“守护者”角色。但乌云网模式自诞生起,就一直行走在灰色地带,因而备受争议。乌云网此次危机,正是这一灰色地带的风险爆发所致。 “我出去躲两天。” …

    2025年1月13日
    200

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信