乌云曝三大运营商流量计费系统漏洞:客户可免费多用流量

标签: TechWeb | 发表时间:2015-12-30 07:18 | 作者:小峰
分享到:
出处:http://www.techweb.com.cn/rss/focus.xml

【TechWeb报道】12月30日消息,乌云平台一则公告称,发现移动、联通、电信三大运营商流量计费系统漏洞,客户可以利用该漏洞免费使用远远超出其套餐的流量。

乌云曝移动、联通、电信流量计费系统漏洞

乌云曝移动、联通、电信流量计费系统漏洞

乌云公告显示,漏洞细节已通知厂商,正等待厂商处理。

乌云对漏洞详情的描述:

披露状态:

2015-12-29:细节已通知厂商并且等待厂商处理中

简要描述:

三大运营商流量计费检测系统漏洞,有些客户会对此漏洞加以利用从而使用远远超出其套餐的流量,倘若漏洞扩大,会使运营商损失过大。

成因:运营商为了给客户提供方便,提供了优惠政策,如:接收彩信、登陆掌厅免除流量费以及免收取流量费的其他业务。

运营商的计费系统为了区分用户使用的是免流量业务还是正常访问互联网会把这些免流服务的网址加入到白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。

问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,请求头中包含了访问的网址、UA、网络协议、主机(host)、Cookie、来源地址、文件类型等信息。计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。

漏洞hash:cad8aa6cd230452be0d11dd6ab9a023c

蚕豆网微信

相关 [流量 系统 客户] 推荐:

乌云曝三大运营商流量计费系统漏洞:客户可免费多用流量

- - TechWeb 今日焦点 RSS阅读
【TechWeb报道】12月30日消息,乌云平台一则公告称,发现移动、联通、电信三大运营商流量计费系统漏洞,客户可以利用该漏洞免费使用远远超出其套餐的流量. 乌云曝移动、联通、电信流量计费系统漏洞. 乌云公告显示,漏洞细节已通知厂商,正等待厂商处理. 2015-12-29:细节已通知厂商并且等待厂商处理中.

大流量、高并发的网站的底层系统架构

- - 企业架构 - ITeye博客
大流量、高并发的网站的底层系统架构. [转载自] http://www.webjx.com/webmanage/experience-25319.html. 动态应用,是相对于网站静态内容而言, 是指以c/c++、php、Java、perl、.net等 服务器端语言开发的网络应用软件,比如论坛、网络相册、交友、BLOG等常见应用.

京东活动系统亿级流量应对之术

- - 运维派
作者:干天星,2012年初加入京东,先后在京东审计、搭配购、jshop活动系统等项目从事系统研发和架构工作. 目前主要负责jshop活动系统架构升级,以及jshop数据中心实现运算架构设计. 对构建高并发web架构,以及高性能实时大数据运算,有一定的见解. 入职前有过5年电信传统行业开发、架构经验.

iOS 5正式发布5天即已占据iOS系统20%网络流量

- chas - cnBeta.COM
美国广告网络Chitika的最新数据显示,iOS 5发布5天就占到所有iOS上网流量的20%. Chitika的数据显示,10月11日至10月17日间的iOS 5流量大幅飙升. 由于iOS为用户提供了众多优秀功能,因此吸引用户升级完全在意料之中,但普及速度如此之快的确令人意外.

一个实现综合网管系统手机客户端的方案

- - CSDN博客系统运维推荐文章
       综合网管软件是运营商管理各种网络设备、监控网络运行质量、处理网络设备故障的核心专业软件,是运营支撑系统(OSS)的一个重要组成部分,可以分为交换网管系统、传输网管系统、数据网管系统、移动网管系统、资源管理系统等;另由于网络设备供应厂商的不同,也包含各厂商提供的专业网管系统.        传统的综合网管系统通常采用C/S架构,以PC、工作站等作为主要的网管客户端运行平台.

流量生意

- flypen - 张磊的blog
前些日子网上盛传某联盟的按月分成数据,其中番茄花园、雨木林风的分成都高达百万. 有人惊呼:原来做盗版软件这么赚钱. 也有人质疑:他们怎么可能赚这么多钱. 他们确实很赚钱,简单说,这就是流量生意. 为什么几乎每个巨头都有一个“网站联盟”. 为什么Google当年愿意付费推广Firefox. 为什么,推广Firefox、自己做Chrome的同时,把微软当作对手的Google还特意提供“优化的Internet Explorer”.

客户文化

- Lionheart - 比特客栈的文艺复兴
原文:Customer culture – marco.org (tumblr开发领队, instapaper创始人Marco Arment). 翻译:David Frank. 对于许多(开发)项目而言,只要客户能接受失去一小部分他们认为可能需要的功能,就能节省巨大的人力成本与开发复杂度. 这样做的结果常常是更为优雅的设计与解决方案,对客户长远的使用体验更有益处.

linux 查看流量

- - 开源软件 - ITeye博客
在Linux下怎么看网络流量. 在Windows下,我们可以很方便的通过360来查看网络流量,知道哪个进程占用的网络带宽比较多. 那在Linux下怎么看流量呢,对于Web服务器来说这是很重要的. 下面这边博客很仔细的介绍了Linux下看流量的方法:. Linux 各种查看网卡流量的方法  http://jasonyong.blog.51cto.com/47753/174197.

MongoDB 客户端 MongoVue

- - haohtml's blog
今天在同事那里看到了一个很不错的MongoDB的客户端工具MongoVue,地址是 http://www.mongovue.com/. 做的不错,1.0版本的开始收费了,费用也不贵才35$. 真正需要的同学可以掏点钱买个吧,也算是支持这个工具,如果只是学习研究用的话我这里还有一个0.9.7版本,虽然比起1.0版来说有些bug,平常使用也够了,需要的同学可以单独联系我.