京东账号系统存在巨大安全隐患 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
mogutouer
V2EX    京东

京东账号系统存在巨大安全隐患

  •  
  •   mogutouer 2019-03-25 00:15:46 +08:00 4867 次点击
    这是一个创建于 2400 天前的主题,其中的信息可能已经有所发展或是发生改变。
    只要你知道一个人的手机号码和他的名字以及邮箱,即可通过京东金融把他的绑定手机号改成自己的,然后通过找回密码重置他的密码,接着就可以用改了的手机号和密码登陆进去,名字电话和邮箱相信只要认识的都很容易能得到。

    虽然不会造成什么金钱上的损失,但订单记录,收件地址等就暴露了。
    9 条回复    2019-03-25 14:56:05 +08:00
    gazce
        1
    gazce  
       2019-03-25 00:25:51 +08:00 via iPhone
    找回密码不要邮箱接受验证码?
    WordTian
        2
    WordTian  
       2019-03-25 00:57:36 +08:00 via Android
    这种问题一般来说,最好还是提交到各大厂商的安全平台(src)
    一是这种安全性问题的保密性要求,防止被恶意利用
    二是京东那边确认之后,会根据问题级别,有些相应的奖励
    lorryo
        3
    lorryo  
       2019-03-25 01:29:41 +08:00 via Android
    你确定在陌生网络环境陌生设备上也可以复现?
    Tink
        4
    Tink  
    PRO
       2019-03-25 03:06:48 +08:00 via iPhone
    确定吗?如何复现
    crab
        5
    crab  
       2019-03-25 03:23:18 +08:00
    不会是通过社工客服吧。
    mogutouer
        6
    mogutouer  
    OP
       2019-03-25 10:20:07 +08:00
    打电话给客服说旧手机号用不了了,需要更改绑定手机,然后他会问你旧手机号是多少,你告诉他,然后他会再问你绑定邮箱是什么,之后会跟你要新手机号,接着你收到一条验证码然后告诉他,搞定。
    注意是京东金融客服,不是京东客服,当然他俩帐号是通用的。
    mogutouer
        7
    mogutouer  
    OP
       2019-03-25 10:20:52 +08:00
    @yzkcy #3 打电话没有什么陌不陌生的
    @gazce #1 电话
    lorryo
        8
    lorryo  
       2019-03-25 10:41:42 +08:00 via Android
    @mogutouer 如果能稳定复现,提交到 jsrc 应该有几千块钱奖励,楼主可以试一下。
    flynaj
        9
    flynaj  
       2019-03-25 14:56:05 +08:00 via Android
    @mogutouer 按照你的说法是人为因素,不过也是隐患
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2510 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 49ms UTC 05:13 PVG 13:13 LAX 22:13 JFK 01:13
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86