ibon售票系統遭爆有漏洞,專家:曝露網站設計不嚴謹的老問題

ibon售票系統遭爆有漏洞,專家:曝露網站設計不嚴謹的老問題

統一超商ibon線上售票服務旅遊專區有漏洞,只要修改網頁程式碼數值就可以1元購買多張餐券、遊樂園門票。專家認為這不是什麼重大漏洞,但曝露電子商務網站在設計上不夠周嚴的老問題,呼籲開發者應重視驗證回傳數值,並對網頁程式碼加密保護。

張啟元是利用開發者常用的檢查網頁元素功能(在瀏覽器按下F12)檢視ibon旅遊售票網頁的程式碼,發現竟然可以修改票價金額,再以修改的金額完成線上訂票,最後他成功以1元買到8張票,引起國內媒體關注,紛紛報導。張啟元先前曾因發現到一個可刪除臉書創辦人Mark Zuckerberg文章的漏洞而聲名大噪。

張啟元表示,他還測試其他網站,發現也有相似的問題,測試的30個網站有20個存在類似的問題。雖然各業者設計上不相同,但仍可透過修改數值達成目的,例如修改商品數量、運費金額、最後付款金額,或透過修改紅利點數影響金額,甚至修改信用卡付款數值。他已向這些業者回報。

從相關資訊來看,曝露ibon旅遊專區售票系統的邏輯,沒有對用戶回傳數值進行驗證,使用者端可以任意修改數據,系統沒有對回傳數值驗證是否正確合理,這是設計上不夠嚴謹。相較之下,對數字敏感的金融業者則相當重視回傳數值的重覆驗證。

他總結ibon旅遊售票事件是資料正確性的問題。「買了500元的東西,但回傳數值被改為0元,你也接受,當然有問題,這是很多公司都疏忽的問題。」


很多公司都疏忽的問題?馬鹿國的馬鹿網站當然是不會去管那些事情!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏