PCDVD數位科技討論區

PCDVD數位科技討論區 (https://www.pcdvd.com.tw/index.php)
-   效能極限 (https://www.pcdvd.com.tw/forumdisplay.php?f=18)
-   -   請注意有個ISP網站不安全!? (https://www.pcdvd.com.tw/showthread.php?t=272570)

bro 2003-11-28 06:17 PM

引用:
Originally posted by sean1976
今天終於收到So-net的回信了
但So-net卻辯稱有加上SSL..廢話..我寫信之前都還沒加SSL..
加了SSL後才說都一直有加..真是給我裝傻..

後來我試了之後發現..這個漏洞還在..
先PO出來給大家試一下.. 證明我沒說謊..
也請大家有認識新聞媒體的能加以報導..
要求ISP嚴格做好安全把關的動作..
以保障我們的權利...

========================



中間過程步驟恕刪.以避免遭到濫用....


========================

重大安全漏洞一:
整個流程並未加上最基本的SSL網頁加密,連刷卡流程也沒有.

重大安全漏洞二:
刷卡閘道機制並無判斷連線是否在SSL加密機制中,沒做好把關的動作,所以沒SSL也可以刷的過,這算是最荒繆的.

安全漏洞三:
刷卡機制並未導向第三方公證單位,所以信用卡資料是傳送到So-net網站,並非直接傳送到閘道銀行端,有資料保全的問題.

PS.這個漏洞應該存在很久了,這幾個月期間不知道有多少人經由不安全的網頁進行信用卡付款,如果真的不性有資料外洩或被竊取造成盜刷,請問號稱DNA來自SONY的So-net如何拿出負責的辦法.


老實說,Sony 在這方面有點恐龍。
講一個地方補一個地方,講了就否認,沒講就不知道;
各位大哥請到 www.sonystyle.com 去刷刷看就知道了。 :D

ie5 2003-11-29 08:27 PM

我使用網路銀行login後
就可以查任何人的電話帳單
因為我不需要知道電話擁有者的身份正字號就可以查詢
這樣算不算該銀行的漏洞?

sean1976 2003-11-29 10:00 PM

引用:
Originally posted by ie5
我使用網路銀行login後
就可以查任何人的電話帳單
因為我不需要知道電話擁有者的身份正字號就可以查詢
這樣算不算該銀行的漏洞?

你去中華電信補單..不是一樣只需輸入電話號碼就可以補印帳單了嗎.
嚴格輸都算漏洞..但沒人理.. 哀..台灣的公司真是恐龍..:jolin:

bro 2003-11-29 10:58 PM

引用:
Originally posted by sean1976
你去中華電信補單..不是一樣只需輸入電話號碼就可以補印帳單了嗎.
嚴格輸都算漏洞..但沒人理.. 哀..台灣的公司真是恐龍..:jolin:


記得要輸入身份證字號吧? :confused:

eljoven 2003-11-30 02:27 AM

說到這個不得不哀悼一下台灣的ISP的品質
比起亞洲附近的幾個國家,算是差不多的
但是比起歐美還是差的很多
就以每次要向ISP檢舉****信,結果卻發現網頁上什麼都沒有寫為例
這幾乎是跟韓國、大陸的ISP沒什麼兩樣
比一下歐美的ISP,根本不需要上網頁去找,直接查whois就有了
方便無比,台灣的ISP? 在等等吧。消費者只不過是賺錢的來源罷了。

甚至連對於****信的檢舉也都不理不睬,頂多是會你的auto-response
國外的ISP大多數都會有確認信回來,跟你說他們確定是自己的網域所發出的****信
然後給你說他們很抱歉造成你的不方便之類的話
台灣,我只有看過機機嘎嘎有回過這樣的信
其他的ISP? 不對個別檢舉信做回應,請到本公司網站查詢
只能說算你倒楣
就跟Sx-Net沒有掛上SSL是一樣的
算你倒楣

mice629 2003-11-30 04:33 PM

引用:
Originally posted by bro
記得要輸入身份證字號吧? :confused:

不用吧....
中華電信那邊不是有一台機器...
按號碼就可以補單了....
不需要身份字號吧.....


所有的時間均為GMT +8。 現在的時間是01:21 AM.

vBulletin Version 3.0.1
powered_by_vbulletin 2026。