北京地鐵充值漏洞仍未修補:可隨意改餘額
一個多月前,烏雲(yún)網(wǎng)曝光稱北京地鐵收費系統(tǒng)存在基礎安全演算法方面的漏洞,已經(jīng)交給相關部門進行處理,但隨後就沒了下文,大家更關注的還是今後如何漲價。
有專業(yè)人士稱,這主要是由於漏洞的危害尚未得到直接復現(xiàn),説服力不強,因此結果就是不僅沒有得到地方有關部門的配合,也沒有得到社會的重視。
鋻於漏洞細節(jié)都已經(jīng)陸續(xù)向普通、實習白帽子公開,在漏洞尚未得到治理的情況下,這實質上已經(jīng)等同於向所有人公開,因此為了引起社會的重視,有人通過對北京地鐵收費系統(tǒng)安全演算法漏洞的研究,利用NFC手機開發(fā)了相應的APP,成功地復現(xiàn)了攻擊該漏洞的場景。
從演示視頻中可以看出,利用此APP,可以隨意對北京地鐵票卡進行扣費、充值,原來免費充值還真是可以的。
國家資訊安全漏洞共用平臺(CNVD)此前其實曾對此漏洞做出回應,但是表示未直接復現(xiàn),只是説會根據(jù)後續(xù)提供的資訊,對所述標準披露情況以及截圖驗證情況進行初步確認,擬後續(xù)協(xié)調(diào)北京市政府資訊化主管部門處置。
據(jù)稱,這則視頻目前也已經(jīng)提交國家網(wǎng)際網(wǎng)路應急中心,靜待後續(xù)吧。
[責任編輯: 馬迪]
近日,浙江義烏一名男子在網(wǎng)上不斷炫富,還用百元大鈔點煙...
關注臺灣食品油事件