2019独角兽企业重金招聘Python工程师标准>>>

你的卡不是你的卡,而且别人无需劫走你密码;你家的摄像头不是你的摄像头,因为它帮别人偷看你家;你操控无人机技术再好,但现在你控制器在你手上,它却被别人操纵了……这种黑技术,只有《碟中谍》里才有?10月24日,被业内誉为“中国黑客奥运会”的GeekPwn 2015嘉年华拉开帷幕,国内多个顶尖“白帽子(安全黑客)”团队在沪巅峰对决。继去年“黑”了特斯拉电动汽车后,今年金融支付、无人机、O2O及智能家居等成了“白帽子”们展示出的重点“攻破”对象。

金融支付:黑客不要你密码

移动支付越来越普遍,但也许你根本没告诉过别人你密码,你的卡就能让被别人任意买买买!在当天的演示中,选手还轻松攻破了拉卡拉收款宝POS机、盒子支付POS机等,攻击者可以不受限地用伪造卡盗用被攻击者的银行账户。值得一提的是,手机应用和移动终端的手写签名功能并未识别出伪造者。此外,通过银联账户交易系统,黑客可以盗刷用户银行卡。据悉,黑客利用SSL互联网底层协议的未知漏洞在用户不知不觉中查询余额和消费记录,能让普通用户的个人隐私将被侵害,个人信息一览无遗。由于涉及财产安全,金融支付工具和渠道的安全威胁影响面更广、破坏力更大。

O2O应用:手机还在你手里

O2O服务已渗透到衣食住行方方面面,家政、餐饮、美业、生鲜、保健等O2O应用更是风生水起。昨天,“白帽子”们现场演示了如何利用“嘟嘟美甲”“阿姨帮”等热门应用上的系统漏洞,通过在自己手机上调用支付宝,在实际支付1分钱的情况下,就完成任意价格的订单充值;此外,还有全国最大的上门推拿**平台“功夫熊”、极速在线选座购票平台“微票儿”等O2O服务平台,昨天也被演示“攻破”。专家指出,虽然各类生活服务类应用如雨后春笋般在国人的手机上“猛长”,但由于有些本身安全能力有限,很多O2O产品都在支付接口有着类似的漏洞,恶意黑客可借此不知不觉“入场”,偷获用户手机号、家庭住址、平台账号等关键信息,甚至威胁到用户的财产和人身安全。

智能家居:摄像头变监控你

当你进入梦乡,却被伴随着音乐节奏变得忽明忽暗的智能床灯惊醒;当你在家中自由活动,却不知道私生活已经通过摄像头直播给别人……本届嘉年华上,摄像头、无人机、智能烤箱、智能路由器、智能插座及智能家居套装在内的智能家居项目,占据了GeekPwn挑战总项目的一半,不难想象如今风头正劲的智能家居正面临着极大的安全挑战。

现场尤其长亭科技(蓝莲花 CTF 战队)演示的一次性攻破7款智能摄像头最具看点,“黑客”们能接入摄像头所在的网络,远程获得摄像头ROOT权限,并进一步控制摄像头运动方向、窃取已录视频甚至播放篡改音频,这不禁让人联想到美国电影里摄像头杀人的情节。数据显示,2014年中国的摄像头出货量大约是3500万,到2018年预估会达到7500万,其安全漏洞一旦被犯罪分子利用后果不堪设想。

“我们办会的目的有两个,一是不要吓唬用户,二是不要威胁厂商。”在这场与Pwn2Own齐名的世界级黑客大赛上,昨天包括“老鹰”、“袁哥”、清华诸葛建伟等国内知名安全专家都参与担任了现场评审。同时,华为、360、小米等厂商安全负责人也参加了现场活动,挑战赛后组委会第一时间向现场厂商提交了漏洞报告。据江湖外号“大牛蛙”的GeekPwn发起和创办人王琦表示,GeekPwn 嘉年华将会第一时间把漏洞报告负责任地提交给厂商,推动厂商修复安全漏洞,提高产品安全性。“以攻为防——问题被发现和越早解决,产品越安全,用户越安全。”昨天傍晚,在会上被“黑”的拉卡拉就在其官方微博上对此公开积极响应,表示目前已经完成系统升级,且欢迎来自各方的挑战和专业建议,以共建系统安全。

转载于:https://my.oschina.net/safedog/blog/523162

移动支付漏洞大 没密码也能买买买相关推荐

  1. (34.2)【支付漏洞专题】漏洞原理、产生、环境、篡改数据过程、漏洞利用……

    目录 一.简介: 二.原理: 2.1.支付成功原理: 2.1.1.浏览器跳转: 2.1.2.服务器端异步通知: 三.漏洞产生的原因: 3.1.订单金额的验证: 3.2.不安全的传输: 3.3.验证规则 ...

  2. 挖洞技巧:支付漏洞之总结

    支付漏洞一直以来就是是高风险,对企业来说危害很大,对用户来说同样危害也大.就比如我用他人账户进行消费,这也属于支付漏洞中的越权问题.那么支付漏洞一般存在在哪些方面呢,根据名字就知道,凡是涉及购买.资金 ...

  3. 3. 逻辑漏洞之支付漏洞

    支付漏洞 乌云案例之顺丰宝业务逻辑漏洞 案例说明 顺丰宝存在支付逻辑漏洞,可以允许用户1元变1亿元.这个漏洞在其他网站很难存在,原因是页面交互都使用了对字段做签名.但是顺丰宝没做签名,导致支付金额可以 ...

  4. [6] 支付漏洞( 0 元购 )

                                                                                        <目录> 原理:支付 ...

  5. 逻辑漏洞之越权、支付漏洞

    目录 逻辑漏洞 Web安全渗透三大核心方向 输入输出 登录体系.权限认证 业务逻辑漏洞分类 1.登录体系安全 暴力破解 cookie安全 加密测试 登录验证绕过 任意注册 2.业务一致性安全 手机号篡 ...

  6. 搭建图片加密平台,扫码支付后简单获取密码

    搭建图片加密平台,扫码支付后简单获取密码 很多人问我,互联网上到底做什么项目是可以赚到钱的?没有基础,不懂技术,不会推广,所以有没有简单一点的,一操作就能上手就能赚钱的?我可以很肯定的告诉你:没有. ...

  7. 【逻辑漏洞技巧拓展】————4、逻辑漏洞之支付漏洞

    支付漏洞 乌云案例之顺丰宝业务逻辑漏洞 案例说明 顺丰宝存在支付逻辑漏洞,可以允许用户1元变1亿元.这个漏洞在其他网站很难存在,原因是页面交互都使用了对字段做签名.但是顺丰宝没做签名,导致支付金额可以 ...

  8. 支付漏洞的三种常见类型

    根据乌云上的案例,支付漏洞一般可以分为三类:一是在支付过程中直接发送含有需支付金额的数据包:二是没有对购买数量进行限制:三是程序的异常处理.下面就和大家说说这三种情况. 一:支付过程中直接发送含有需支 ...

  9. 挖洞思路----支付漏洞篇

    介绍 看了好多篇关于各位大佬总结的支付漏洞的技巧.思路等.现在想自己总结一下,也借鉴了一些大佬级人物总结的思路,各位勿喷,觉得可以就看一眼,觉得不好就忽略我这小白.仅用于个人学习使用.写这篇总结,案例 ...

最新文章

  1. Matlab库中过采样函数rcosflt参数及源代码详解(翻译)
  2. java so jnienv_JNI初步(五)jni ndk 一个.so文件依赖另一个.so文件的写法
  3. 实战:通过组策略为用户部署软件
  4. Emacs+hideif.el 隐藏预编译代码(或彩色显示预编译代码)
  5. php作业制作htm,PHP作业-HTML-2020-09-28
  6. 【报告分享】2021四大行业品牌蓝V社媒内容运营观察报告.pdf(附下载链接)
  7. Hexo 简明入门教程(一)
  8. LINQ解决依据某个字段去重
  9. Android UI组件----ListView列表控件详解
  10. c++实现秒数转化为天数,小时,分钟,秒
  11. 内存条hyperx_一键开启内存条最高效能 HyperX雷电系列3733MHz内存条评测
  12. 简单Python爬虫实例:抓取豆瓣热映电影信息
  13. 计算机编程的好处,青少年学习编程的好处有哪些?
  14. 全球及中国没药香精油行业研究及十四五规划分析报告
  15. 极客日报:2021年年终奖人均水平为2.3万元;消息人士回应华为自研浏览器内核传闻;Linux取消对a.out格式的支持
  16. 7 再也不去酒吧喝酒系列
  17. Cisco Smart Install远程命令执行漏洞
  18. 【百度地图】仅显示中国边界区域
  19. 数据结构第二版(朱昌杰版)第四章:习题4
  20. FLAT:Flat-LAttice Transformer

热门文章

  1. 在winform中使用三层架构学习总结
  2. webpack Entrypoint undefined = index.html
  3. 分布式常见问题解决方案
  4. Xorequ(BZOJ3329+数位DP+斐波那契数列)
  5. win10 如何打开telnet,ftp等服务
  6. POJ 1661 Help Jimmy
  7. (2) 假设字符串类似这样的aba和aab就相等,现在随便给你二组字符串,请编程比较他们看是否相等...
  8. MFC窗口位置和大小的获取
  9. C++ 多态实现机制
  10. 用9*9的卷积核分类9*9的图片