漏洞? 方便? 隐藏?公开?

2007-11-17 11:59:28 / 图片数(2) / 个人分类:ErrLog

从淘宝下订单,到 通过 浦发银行 支付成功
完全在 Firefox 中完成

使用IE TAB 就可以通过 taobao 所谓 的验证

淘宝 预留给 linux 用户的后门? 还未尝试 在 linux 下操作
但在win + Firefox +IE tab 完全可以实现

说明 淘宝 的 activex 插件并不是真的生效。

只是针对user agent 做了 简单的 验证。。


TAG: 支付宝 Firefox ErrLog

thl_tha 删除 thl_tha 发布于2007-12-14 11:39:45
昨天在 苹果上测试了一下,
结果相同。 firefox+ user agent switcher 就可以在 tb 拍了
thl_tha 删除 thl_tha 发布于2007-12-03 13:05:11
完全在firefox 中注册 tb帐号,通过身份验证。
没有使用 ietab,只是使用了 user agent switcher, 并设置为 ie vista 模式。

在某些需要 activx的地方,闪一个弹出窗口(被屏蔽掉了) 然后就 出现了 对应的 输入框, 都是输入密码的地方,然后 全新注册成功了;
确认了,tb 只是 根据 user agent 来确认客户端,并没有强制使用active x  , 这样 启用user agent switch 就 能交易了。

等效于 ie 下禁用 activex。
tb的 activex 并没有 强制使用,在 被禁用的情况下会自动 回到 原有认证方式(明码传输密码), tb用户小心了
thl_tha 删除 thl_tha 发布于2007-11-19 10:45:18
这种绕行方式,是淘宝留给 mac 用户的 后门
还是 他们 的 activex ,中设置了 一个 开关
为了给 禁用了 activex 的 ie用户?

分析,很可能 服务器端 首先检查 user agnet,如果是 不支持的 则 跳到 不支持 浏览器页面
                                                比如,用 netscape ie 内核,访问 会有 不支持浏览器提示
                                                                                        如果user agent 通过, 则 运行 activex,
                                                                                        但是 如果activex被禁用, 依然可以 完成
                                                                                        这时候, 启用了 useragent 设置为ie 的 其他浏览器 ,也可以完成交易
                                                                                       
                                                                                       
可能的 意义。 win ie 环境下 可以 通过 禁用 activex使  taobao activex 保护失效

全面考虑 淘宝支付宝平台  支付宝的帐号登录 必须 通过支付宝帐号+ activx,+支付密码,然后可以操作资金
但是淘宝的支付平台 不是必须的,需要淘宝帐号 登录+(可有可无的 Actvix)就可以支付,

虽然对于卖家来说没有太多的直接风险
但是 对于支付宝帐号有大量资金的 帐号,
还是可以通过 淘宝 购物 支付这条途径将资金转出

结论,不要在支付宝帐号保持大量资金。
卖家要及时提现
买家 支付多少 充多少,
尽量不用支付宝收款,收款后立即转出。
thl_tha 删除 thl_tha 发布于2007-11-19 10:33:30
不好意思 写错了。
没有用ie tab
只是用了  USER AGENT SWITCHER

然后 将 自己的 user anget 设置为 ie under vista 就可以通过 了
我来说两句

-5 -3 -1 - +1 +3 +5

Open Toolbar