12306曝重大漏洞 难挡“刷票”

又到一年“抢票”时。12306近日新版网站内上线,但却被频繁曝出安全漏洞。据国内安全问题反馈平台WooYun(乌云)爆料,于12月6日刚刚上线“自动抢票”功能的新版12306网站系统出现重大漏洞,其图片验证码已被技术人士破解。

以下是具体漏洞细节和破解信息:

图形验证码非常简单,简单的程序即可识别。

hcp-1387767825673-1.jpg

12306的验证码抗干扰难度很低。利用photoshop的色调分离技术,即可得到辨识度很高的图片。色调分离很容易实现,比如当参数为 3 时,会把图片红蓝绿每个通道简化成 3 个颜色值, 并最终形成 3 x 3 = 9 个颜色值。

hcp-1387767825673-2.jpg

然后配上简单的优化,即把没有上下相邻都没有颜色的点排除掉。

hcp-1387767825673-3.jpg

将此图片交给 Tesseract-OCR,识别率为10%,配上代理服务器,用户将可随意拖库、抢票。

漏洞证明:

色调分离的代码实现

hcp-1387767825431-4.png

识别验证码所用的样本图片:

hcp-1387767825673-5.jpg

实验结果,采集途径北京北站的火车

hcp-1387767825673-6.jpg

既做裁判员又做运动员

与浏览器抢票插件之间的“拉锯战”由来已久。今年1月,金山、奇虎360、搜狗等互联网企业纷纷推出抢票软件或浏览器抢票插件,但推出不久之后便纷纷遭铁道部(现中国铁路总公司前身)封杀,部分浏览器厂商甚至被铁道部约谈,引发诸多争议。

有业内人士指出,此次12306网站图片验证码被破解,意味着众多互联网公司推出的“抢票”将摆脱铁路官方的掣肘,顺利“刷票”。

“12306网站和市场上的抢票系统同为商业化运营,铁路自己既做裁判员又做运动员。12306网站时现瘫痪,也应让其正视自身的软肋所在。”IT与知识产权律师赵占领此前在接受《新金融》采访时作出上述评论。

来源:网易科技

广告合作
QQ群号:707632017

温馨提示:

1、本网站发布的内容(图片、视频和文字)以原创、转载和分享网络内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。邮箱:2942802716#qq.com(#改为@)。

2、本站原创内容未经允许不得转裁,转载请注明出处“站长百科”和原文地址。

热门教程

  • Z-Blog教程
    Z-Blog教程
    ZBlog教程分享ZBlog安装教程、ZBlog建站教程和ZBlog使用教程等相关教程,包括如何创建...
  • WordPress教程
    WordPress教程
    WordPress教程提供了关于WordPress的基础知识和技巧,包括安装、设置、发布内容、选择主...
  • CSS教程
    CSS教程
    CSS教程提供了关于如何使用CSS来设计和美化网页的基础知识和技巧,包括选择器、样式规则、盒模型、布...
  • 宝塔面板教程
    宝塔面板教程
    宝塔面板教程是一个致力于向用户传授宝塔面板的使用技巧和知识的学习资源,旨在帮助用户快速上手和充分利用...
  • PHP教程
    PHP教程
    PHP教程提供了关于PHP语法、变量、函数、流程控制等概念的详细指导,同时介绍了常见的Web开发技术...

3个月免费VPS

亚马逊云科技

阿里云