巴蜀网

 找回密码
 免费注册

QQ登录

只需一步,快速开始

同板块主题的 前一篇 同板块主题的 后一篇
开启左侧
查看: 269|回复: 0
1# 贡嘎山
跳转到指定楼层

[2017年小鸣单车永安行等7款共享单车存漏洞 黑客1分钟可攻破

 [复制链接]

  共享单车有漏洞 黑客1分钟入侵账户

  90后女黑客发现7款有漏洞 成功攻击4款后台刷出骑行消费记录 小鸣、享骑、百拜三家企业回复称正修复漏洞
源自:法制晚报


被攻击手机上显示没有任何骑行消费记录,随后用攻击手机去扫单车上的开锁二维码

攻击手机扫开单车锁,完成一次骑行后,被攻击手机上就出现了一次骑行消费记录  法制晚报讯(实习记者:任小佳)只需要一分钟,共享单车的漏洞就被黑客攻陷,用户个人信息被盗取,账户被盗刷。近日,有媒体报道在极客大赛“GeekPwn”年中赛上,小鸣单车、永安行、享骑和百拜四款共享单车APP的漏洞被网名为“tyy”的女程序员轻松破解。利用应用程序的漏洞,tyy直接获取了用户的个人资料,并现场远程连线,演示利用他人账户,实现开锁、骑行的过程。
  前日,记者联系到网名为“tyy”的女黑客小谭,她表示:“利用漏洞实现攻击,一分钟甚至更短就可以。”
  而被攻击的单车企业则表示,对存在的漏洞正在进行修复。

实况共享单车后台被他人登录 账户被盗刷
  极客大赛主办方提供的演示视频显示,黑客在电脑上操作攻击APP的漏洞,被攻击的手机后台就会出现在黑客控制的手机上,后台显示了被攻击者的账户余额等信息。随后,黑客通过对漏洞的攻击,用自己的手机扫了单车的二维码进行开锁,此时再查看被攻击者的账户记录,发现被攻击者的账户上多了一条骑行消费记录。
  接受《法制晚报》(微信ID:fzwb_52165216)记者采访时,女黑客小谭回忆当时的比赛现场:“评委老师在现场用自己的手机使用共享单车APP,我在电脑上操作,利用APP的程序漏洞,攻击评委老师的应用后台,我就拿到了他的账户余额、骑行记录。”另外,身在香港参加比赛的tyy还在现场远程连线在上海的朋友,演示了攻击APP账户后骑行消费的过程。tyy讲述道:“我把自己通过漏洞掌握的信息,同步给上海的朋友,上海的朋友演示扫码骑车,并攻击了评委的APP账户,随后让评委刷新他的骑行记录,就发现他多了一条骑行消费的行程。”

对话十余款共享单车 7款有漏洞问题
  2015年毕业于浙江大学计算机专业的小谭如今在上海当一名程序员。“我念书的时候学校还没有信息安全这个专业,之前也没有搞过信息安全相关的内容。”对于如何发现共享单车的漏洞,小谭称:“现在共享单车很火,我自己也在用,而且我会写代码,我就想如果这APP是我做,别人会怎么攻击它呢?我就把市面上的APP差不多都尝试了一下。”
  小谭在大概一个月时间里,尝试攻击了十几款共享单车APP,最终她发现其中7款有问题,比赛中,她选择了小鸣单车、永安行、享骑和百拜这四款,“剩下的三款不便于在大赛上演示,是因为有的车辆很少,并没有很完整的攻击链,所以没有拿到比赛上,但以我的代码经验来看,是有问题的。剩余的这三款的名称,我现在也记不清了。”
  小谭回忆,她最早看出问题的是摩拜单车,“我是某个周五早上看出来有漏洞,摩拜修复得很快,他们在当天晚上就修复了,我再试验的时候,他们的漏洞已经修好了。”

利用漏洞1分钟攻破
  望加强信息安全意识

  对于攻破共享单车账户的技术难度有多大的问题,小谭解释:“这四款APP攻击漏洞难度并不一样,有些容易有些简单。”
  究竟利用这个漏洞完成攻击会有多快?“一分钟并不夸张,甚至更短”。小谭称:“你在使用APP的过程中,我利用程序漏洞,抓取到需要的内容,可以很快获取你的个人信息,而且有几款APP即便退出登录、改密码也是没有用的。当时比赛是限时30分钟,我演示四个APP,没有详细算时间,我从拿到原始信息开始,并且逐个APP展示,中间也有一些重连服务器的耗时情况,比赛完成后,我并没有超时。”
  对于这些漏洞,小谭称:“一些程序员可能不会想到这些问题,但如果有一些反向思维,有保护用户个人信息的意识,对信息安全有了解,可能这四款APP就避免了类似的漏洞。希望更多的人关注信息安全。”

主办方
程序漏洞
已经提交厂商

  17日,记者联系到极客大赛GeekPwn主办方,对于如何确保小谭及其他参赛选手技术操作的真实性,对方回应:“为了保证真实性,我们的比赛都是现场进行的,业界的评委在台上进行观看,通过选手的操作(电脑上的攻击代码)等专业标准进行评判,赛后,也会马上让获奖选手进入漏洞披露室披露技术细节。”
  有网友看到这则报道后担心,既然这个女黑客已经破解了这四款单车的漏洞,那么不就相当于将这些漏洞告知所有人,让一些不法之徒利用吗?
  极客大赛的主办方对此质疑回应称:“根据国际通行的规则,本着对大众负责任的态度,极棒赛后会将漏洞细节义务提交给厂商,协助其修复漏洞,从而消除安全隐患,守护用户安全。而选手提交给极棒漏洞,极棒给予选手奖金,鼓励其创新思维和技术。选手发现的漏洞,我们负责任地提交给了相对应的厂商。”
  追访厂商三家单车企业正在修复
  随后,记者分别致电永安行、小鸣单车、享骑和百拜厂商,了解漏洞修复进程。小鸣单车市场总监张恒也在第一时间给予回应:“确实收到了大赛提交的漏洞,现在这些具体的漏洞我们都已经修复好了,这样的比赛还是很友好的,及时发现问题,及时反馈给厂商。”
  百拜单车CMO张宝俊表示:“已经收到极客大赛反馈的漏洞,现在已经解决了部分,其他部分也正在紧急处理。”
  享骑出行研发总监张国涛也于昨天下午回复《法制晚报》(微信ID:fzwb_52165216)记者:“已经收到大赛主办方发送的关于程序漏洞的邮件,我们在加紧修复。”
  截至记者发稿时永安行方面还未回复。
⊙作者:实习记者 任小佳
『 巴蜀网 』提醒,在使用本论坛之前您必须仔细阅读并同意下列条款:
  1. 遵守《全国人大常委会关于维护互联网安全的决定》及中华人民共和国其他各项有关法律法规,并遵守您在会员注册时已同意的《『 巴蜀网 』管理办法》;
  2. 严禁发表危害国家安全、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容;
  3. 本帖子由 牛涨 发表,享有版权和著作权(转帖除外),如需转载或引用本帖子中的图片和文字等内容时,必须事前征得 牛涨 的书面同意;
  4. 本帖子由 牛涨 发表,仅代表用户本人所为和观点,与『 巴蜀网 』的立场无关,牛涨 承担一切因您的行为而直接或间接导致的民事或刑事法律责任。
  5. 本帖子由 牛涨 发表,帖子内容(可能)转载自其它媒体,但并不代表『 巴蜀网 』赞同其观点和对其真实性负责。
  6. 本帖子由 牛涨 发表,如违规、或侵犯到任何版权问题,请立即举报,本论坛将及时删除并致歉。
  7. 『 巴蜀网 』管理员和版主有权不事先通知发帖者而删除其所发的帖子。
他的回国,让某国的航母演习舰队后退100海里 证监会:将继续加强对证券、基金经营机构的监管
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

© 2002-2024, 蜀ICP备12031014号, Powered by 5Panda
GMT+8, 2024-4-25 22:07, Processed in 0.171600 second(s), 11 queries, Gzip On, MemCache On
同板块主题的 后一篇 !last_thread! 快速回复 返回顶部 返回列表