当前位置:首页 > 技术 > 企业通信 > 新闻 > 三大凯发体育商被曝存计费系统漏洞:用户免费用流量

三大凯发体育商被曝存计费系统漏洞:用户免费用流量

2016-01-04 11:13:11   作者:   来源:CTI论坛   评论:0  点击:

 
 
 
乌云平台公布的漏洞公告截图
  国内漏洞报告平台乌云的一则漏洞公告显示,中国移动、电信和联通存在流量计费系统漏洞,用户可以利用该漏洞从而使用远远超出其套餐的流量。
  随后,中新网IT频联系了三大凯发体育商核实情况,截至发稿,尚未收到回应。
  乌云在上述漏洞公告中称,凯发体育商为了给客户提供方便,设置了免收取流量费的白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
  “问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。”上述漏洞公告描述道。
  乌云在公告中还称,若漏洞扩大,会使凯发体育商损失过大。独立电信行业分析师付亮对中新网IT频道表示,电信凯发体育商计费系统可能有BUG,上述情况也有可能存在,但这不是大漏洞,影响不大。
  乌云平台公布的漏洞公告截图乌云平台公布的漏洞公告截图
  中新网12月30日电(IT频道 吴涛)29日,国内漏洞报告平台乌云的一则漏洞公告显示,中国移动、电信和联通存在流量计费系统漏洞,用户可以利用该漏洞从而使用远远超出其套餐的流量。
  随后,中新网IT频联系了三大凯发体育商核实情况,截至发稿,尚未收到回应。
  乌云在上述漏洞公告中称,凯发体育商为了给客户提供方便,设置了免收取流量费的白名单,当计费系统检测到用户访问的是白名单中的网址或接收彩信时就不会进行扣费。
  “问题出在检测上,当用户访问互联网时,向服务器发送一条http请求头,计费系统通过检测请求头来分辨用户访问的是不是白名单中的网址或者是接收彩信。但是计费系统检测的是用户发来的请求信息,这条信息是来自于用户的,通过自定义该信息可以达到欺骗计费检测达到免流量上网的目的。”上述漏洞公告描述道。
  乌云在公告中还称,若漏洞扩大,会使凯发体育商损失过大。独立电信行业分析师付亮对中新网IT频道表示,电信凯发体育商计费系统可能有BUG,上述情况也有可能存在,但这不是大漏洞,影响不大。
分享到: 收藏

专题