作者osanaosana (OSANA)
看板ELSWORD
标题[情报] 有时候,帐号被盗真的不是你的错
时间Sat Apr 23 10:24:04 2011
http://forum.gamer.com.tw/C.php?bsn=01571&snA=21675
告诉大家帐号被盗的另一种可能性...
官方注册网页有"安全漏洞"
简单说呢...
石器时代官方网页的注册功能似乎没有考虑到"资料隐码"问题
(帐号名称里加入像是 ' " = 等有程式功能的字元
造成原来的程式出错)
加上重要资料的传递过程是公开的
(资料直接接在网址後面)
最後经由善心人士公开解说如何利用上述漏洞
揭露了这毁灭性的bug
(原作者试过可以修改任何一组帐号的密码、安全密码)
这些过程只要有稍微碰过资料库,网页程式设计的人都不难理解
真是好可怕...
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 61.228.123.64
1F:推 robo3456:所以为了安全我还是花了点钱弄简讯锁... 04/23 10:30
2F:推 amethyst9551:这是资讯系列人才才知道的领域... 04/23 10:36
3F:→ osanaosana:楼上的想法我也想过,原作者只需要你的帐号就能改你资料 04/23 10:37
4F:→ osanaosana:我说1f...所以今天除非你能改帐号名称,否则都是空谈... 04/23 10:38
5F:→ osanaosana:这大概就是官方网页的得奖名单要有XXX遮蔽的缘故 04/23 10:44
6F:→ osanaosana:现在该网页"好像"已经改进了...真是超有效率 04/23 12:13
7F:推 fossil313:记得这是老手法了 怎麽现在还有这种漏洞...= = 04/23 16:15