看我怎么让辽宁省移动用户瞬间欠费停机

漏洞详情

披露状态:

2014-02-24: 细节已通知厂商并且等待厂商处理中
2014-03-01: 厂商已经确认,细节仅向厂商公开
2014-03-11: 细节向核心白帽子及相关领域专家公开
2014-03-21: 细节向普通白帽子公开
2014-03-31: 细节向实习白帽子公开
2014-04-10: 细节向公众公开

简要描述:

本次操作需要结合漏洞http://wooyun.org/bugs/wooyun-2014-051919来进行。
前提是该辽宁省移动用户未注册“爱辽宁”wifi服务!

详细说明:

继漏洞http://wooyun.org/bugs/wooyun-2014-051919

发现登陆后可以任意定制套餐,可定制套餐总金额到240元,你说会停机吗?

在这里我先声明我没有恶意,为了提升网络安全,贡献微薄之力,因为本次测试给手机号码为13700001111的辽宁省移动用户产生的损失我先在这里道歉,希望移动公司在这里完本次事件之后能够退还该用户话费!

PS:我不知道如果是空号的话我是不是就可以无限满血复活开业务永远免费上网了?仅猜测!

漏洞证明:

目前可定制两类套餐

21.PNG



第一类为随e行

22.PNG



第二类为WIFI点卡

23.PNG





总计金额达到240元~!!!!!



利用思路,python写个脚本批量注册账户,批量开通业务,那今晚将会让辽宁省移动沸腾起来!!我不是搞破坏的,如果被利用后果不堪设想!



希望最后处理此事的cncert兄弟们能够将该问题彻底跟到底,不要因为推托而不了了之。

修复方案:

版权声明:转载请注明来源 10457793@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2014-03-01 11:26

厂商回复:

CNVD未能直接在北京网内复现,已经转由CNCERT下发给辽宁分中心,与http:///bugs/wooyun-2014-一并直接交由辽宁分中心协调当地运营商处置。

最新状态:

暂无


漏洞评价: