安全動態(tài)

烏云平臺公布運(yùn)營商存流量計費(fèi)指令漏洞

來源:聚銘網(wǎng)絡(luò)    發(fā)布時間:2016-01-05    瀏覽次數(shù):
 

信息來源:中國信息產(chǎn)業(yè)網(wǎng)    

最新消息,國內(nèi)漏洞報告平臺烏云在一則漏洞公告上稱,中國移動、中國聯(lián)通和中國電信存在流量計費(fèi)系統(tǒng)漏洞,用戶可以利用這一漏洞完成免費(fèi)上網(wǎng),這一漏洞已經(jīng)存在一段時間,目前尚不確定是否有人借此牟利。

烏云平臺公布運(yùn)營商存流量計費(fèi)指令漏洞


三大運(yùn)營商

烏云在漏洞公告中稱,運(yùn)營商為了給客戶提供方便,設(shè)置了免收取流量費(fèi)的白名單,當(dāng)計費(fèi)系統(tǒng)檢測到用戶訪問的是白名單中的網(wǎng)址或接收彩信時就不會進(jìn)行扣費(fèi),若漏洞擴(kuò)大會使運(yùn)營商損失過大。

烏云漏洞報告平臺運(yùn)營人員孟卓指出,通過提交的信息來看,提交者在網(wǎng)上看幾個視頻應(yīng)該會產(chǎn)生幾十兆的流量,但通過運(yùn)營商流量查詢的軟件,可以做到讓流量使用量為零。

有運(yùn)營商內(nèi)部人士透露,這種情況實際上是計費(fèi)指令或計費(fèi)信息存在漏洞,有人在傳遞信息過程中修改計費(fèi)指令,錯誤的指令被發(fā)送給計費(fèi)系統(tǒng),就會導(dǎo)致上述結(jié)果,但這并不是計費(fèi)系統(tǒng)的問題,若計費(fèi)系統(tǒng)存在漏洞會產(chǎn)生很嚴(yán)重的后果;目前在運(yùn)營商后臺并沒有發(fā)現(xiàn)這樣的案例,運(yùn)營商也已對計費(fèi)信息這一單元進(jìn)行了優(yōu)化。

其實這個漏洞就是利用了一些特殊應(yīng)用的免費(fèi)通道,比如彩信,發(fā)送彩信并不會收取流量費(fèi),有人便模擬這個通道使用免費(fèi)流量,但是這個模擬的空間是有限的;同時,由于漏洞比較小,普通人不會操作,由漏洞導(dǎo)致的損失對于運(yùn)營商來說并不算大

 
 

上一篇:2016年01月05日 每日安全資訊

下一篇:移動APP存重大安全隱患,用戶數(shù)據(jù)未啟用HTTPS加密