二维码安全之看我如何登录你的淘宝账号
发布时间:2019-03-30 08:51:24 所属栏目:策划 来源:算命縖子xia
导读:本文所示漏洞已经修复,标准的二维码登陆流程如下: 打开 web 界面进入登陆然后加载二维码。 网站开始轮询,来检测二维码状态。 打开手机 APP 进入扫一扫,扫描二维码。 网站检测到二维码被扫描,进入被扫描后的界面,继续轮询来获取凭证 。 手机 APP 进入
可是问题又来了 。 淘口令只能支持阿里的url链接转换。 于是我想到了url跳转漏洞 。 于是又去找对应的链接。 http://h5.m.taobao.com/scan/transit-sms.html?url=http://www.nmd5.com/taobao.php 找到了这个链接 。 ¥7bRo0I6DBfb¥ 复制淘口令到淘宝 app 里面打开。 这样只提示了位于附近登录,这样就比刚刚那个好多了。 现在基本满足要求了 。 现在写个 php 来帮我检测对应lgToken只要他一点确认登录就能获取到他的登录权限。 通过url的值就可以直接登录淘宝号了。 所以,最后的攻击成本就是一个淘口令 ¥7bRo0I6DBfb¥ 只要他打开并点确认登录,我就能拿到他的账号权限。 【编辑推荐】
点赞 0 (编辑:晋中站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |