因为咸鱼 APP 产品漏洞导致被骗

2020-07-06 10:33:31 +08:00
 TIMIYANG
¥ jLFM1x086Lm ¥
淘口令到现在还能识别,而且已经换成什么陪玩了。但是咸鱼应该修复了 虽然能识别但是打不开产品页面了

贴吧看到有人卖话说 RGO 耳机 我加 Q 联系后
整个被骗流程如下
对方发一个 淘口令给我 我复制后打开 咸鱼 APP,咸鱼 APP 能正常识别到这个淘口令 提示的是我要购买的耳机产品
当我点击确认后 打开的是一个耳机产品的详情页面
然后我点击右下角的我想要 跳转到付款页面 使用支付宝 APP 付款
付款后我在我咸鱼的订单里面没有这笔交易

整个流程都是在咸鱼内完成
我联系了咸鱼客服,咸鱼客服不作为 已经跟他反馈产品漏洞以及被骗经过 不但不严谨处理 还跟我玩踢皮球
让我报警?

首先这个确实很难防,如果对吗发的是链接 或者是钓鱼的 确实可以避免
但这个一切都是在咸鱼 APP 里面 进行的 咸鱼至始至终没有提示任何风险
而且假的淘口令尽然能在咸鱼官方 APP 能够识别 试问一下 多少人能避免不被骗?

拨打杭州 12315,告诉我说他们受理不了这个投诉 让我走网络法院起诉
9779 次点击
所在节点    全球工单系统
105 条回复
TIMIYANG
2020-07-07 09:49:22 +08:00
@Jobin0528 98%的人 没有这个用户习惯啊
Chingim
2020-07-07 10:10:42 +08:00
垃圾闲鱼啊
shc
2020-07-07 10:12:21 +08:00
楼主记得保存好视频证据,防止他们修改之后证据无法复现。
zgzhang
2020-07-07 10:15:12 +08:00
@TIMIYANG 直接 ASRC 提交个漏洞,提漏洞的时候别说客服投诉的问题。从一个安全从业人员的角度看,这是一个挺严重的问题。如果没有忽略你的漏洞,再拿着漏洞详情去找他们客服就行了。
neptuno
2020-07-07 10:16:01 +08:00
@chniccs 估计是跟内部人员一起讨论出来的成果
TIMIYANG
2020-07-07 10:48:14 +08:00
@zgzhang 谢谢,这是一个好方法
Telegram
2020-07-07 11:14:39 +08:00
@shuangya #44
帅哥是阿里的吗?
其实说白了,还是一个老生常谈的利用 taobao.com 白名单网址跳转的功能,建议赶紧加强限制,闲鱼这类涉及交易的 APP,其他非白名单域名,一律禁止加载。
楼主这个案例,钱也不多,建议阿里进行补偿,就当 src 报告漏洞的奖励呗。
TIMIYANG
2020-07-07 11:15:39 +08:00
@Telegram ASRC 报告漏洞没用了,提交后没 5 分钟就给我驳回了,也没有任何驳回理由,店大欺客 惹不起惹不起
Telegram
2020-07-07 11:18:14 +08:00
@axxahut233 #54 说大漏洞倒也算不上,一般意思吧。哈哈

这类跳转漏洞基本每个厂家都有,这个就是玩的比较巧,直接生成淘口令,看上去比较迷惑人,让用户放松警惕。
Telegram
2020-07-07 11:20:01 +08:00
@TIMIYANG #67 把话题炒火,微博走一波,记得 at 各种媒体,1818 之类的,抖音也可以试试。应该会有人在管你的。
TIMIYANG
2020-07-07 11:43:01 +08:00
@Telegram 时间精力成本我们耗不起啊
locoz
2020-07-07 11:43:07 +08:00
做黑产的个个都是人才,思路清奇啥都想得出...绝了
nigelvon
2020-07-07 12:24:17 +08:00
按闹分配,社交媒体上话题炒热估计才能解决。
efaun
2020-07-07 12:33:20 +08:00
@NerverLibis #42 然后你就以寻衅滋事罪被抓了
efaun
2020-07-07 12:35:24 +08:00
@locoz #72 人人都是产品经理应该让他们来写
bk201
2020-07-07 12:47:08 +08:00
牛皮了,最后通过 q 币把钱洗了
kangsgo
2020-07-07 12:52:58 +08:00
支持楼主,希望楼主能够赢!
shuangya
2020-07-07 12:59:23 +08:00
@Telegram 我倒是希望可以补偿。但我就是个打工的,最多告知相关业务方,补不补偿我说了也不算😂
shuangya
2020-07-07 13:00:39 +08:00
@ziseyinzi 那个爆出来的时候就已经修复了。发帖的楼主用的旧版本
hhacker
2020-07-07 13:07:59 +08:00
这个是非常严重的漏洞! 围观

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/687482

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX