电信又曝漏洞!可随意查看个人通话信息!

国内知名安全社区看雪学院在 2017 年 3月份发现中国电信海南通话及短信查询系统存在极其严重的安全漏洞,攻击者可以通过这个漏洞获取海南所有电信用户的通话详细记录(包括对方电话、通话时间、通话时长)、短信详单等记录严重泄露用户隐私。一旦被不法人员利用,后果可想而知,公众的信息安全毫无保障。

看雪学院及时将该漏洞提交给国家信息安全漏洞共享平台(CNVD)进行了确认,CNVD 通知并协调当地基础电信运营企业进行处置,目前该漏洞己被修复。

这次涉及泄漏的信息非常敏感,实现方法不可思议的简单。在漏洞报告中,详细展示了如何利用这一漏洞获取用户通话记录等隐私信息。


接下来我们就看一下这个漏洞是如何操作的:

一、 关注中国电信海南客服公众号 id:hndx10000kf

电信又曝漏洞!可随意查看个人通话信息!_第1张图片

二、 发送【绑定】

电信又曝漏洞!可随意查看个人通话信息!_第2张图片


三、 宽带绑定:输入账号


电信又曝漏洞!可随意查看个人通话信息!_第3张图片

四、 中国电信海南客服公众号菜单自助查询【“详单查询”】

电信又曝漏洞!可随意查看个人通话信息!_第4张图片

五、先用一个己知电信手机号进行详单查询,点击查询会输入该手机的服务密码,这时可以查到该手机的通话信息。此时截包记录下查询的URL:

Posthttp://waphi.189.cn/selectXDCX.shtml?vid=201702&month=3&inputXD=00&inputYY=201702&phone=【************】

【***********】替换成任何想查询的中国电信海南手机号码都可查询。

电信又曝漏洞!可随意查看个人通话信息!_第5张图片

或直接在微信里访问这个链接:

http://waphi.189.cn/selectXDCX.shtml?vid=201703&month=3&inputXD=00&inputYY=201701&phone=************

我们可以得到以下信息详情:​

1. 查询通话详单

可以查询任何月份的通话记录:


电信又曝漏洞!可随意查看个人通话信息!_第6张图片

2. 查询短信详单


电信又曝漏洞!可随意查看个人通话信息!_第7张图片

其他的如上网流量详单、增值详单等电信提供给客户所有功能,都可以查询。

引起这个漏洞原因是开发人员,没有做权限的判断,目前漏洞海南电信己修复,但不排除其他平台还会有类似的低级错误。电信泄露用户隐私的信息,前几年曾被暴过光,几乎是同样的错误。这就要求企业除了完成产品功能外,在产品安全性也要重视,在项目管理、架构设计中,将安全放进来,以开发出高质量的产品。

❤ 往期热门内容推荐

看雪众测及其渗透测试服务介绍

PHP 7 漏洞挖掘系列之一:Stack-based integer overlow

HG533路由器分析教程之三:数据流跟踪

WEB渗透测试中回显的一些技巧

报名 |《走近企业看安全》第10站 知道创宇

......

更多优秀文章,“关注看雪学院公众号”查看!

看雪论坛:看雪安全论坛

微信公众号 ID:ikanxue

微博:看雪安全

投稿、合作:看雪学院

你可能感兴趣的:(电信又曝漏洞!可随意查看个人通话信息!)