315 曝光的浏览网页就能获取用户手机号是怎么做到的?

2022-03-16 02:26:19 +08:00
 saleacy
例:某用户浏览了某购物平台,软件公司就能获取到该用户的手机号码。

疑问:软件公司并没有购物网站的后台管理权限,他是怎么获取到该用户手机号的。。。

纯技术疑问
12274 次点击
所在节点    程序员
63 条回复
mscsky
2022-03-16 15:24:51 +08:00
lcy630409
2022-03-16 16:15:45 +08:00
15 年毕业那会儿 就帮公司弄过,有一个网址,在网页加载的时候 一起加载就能获取到。
不过后来这个网址失效了,我也没负责弄这块

只能通过 移动网关上网才能获取
eason1874
2022-03-16 16:58:27 +08:00
@hoythan #40 还十几年前。。。几年前都还年年有爆运营商类似漏洞,2016 年之后少了,但不是因为运营商突然就没漏洞了,只是因为那年有个白帽子因为报告漏洞被抓了,乌云那年也关闭了
kenvix
2022-03-16 17:06:10 +08:00
@shiganwuguo 一键登录的接口会去掉中间四位,只靠这个应该不行
dreamramon
2022-03-16 17:14:33 +08:00
运营商的 sdk 直接给你的,没那么麻烦。
Moofeng
2022-03-16 17:22:20 +08:00
Jsonp hijacking
linglin0924
2022-03-16 17:36:30 +08:00
当时在 52 上看到的,联通的某个域名接口,传过去一个手机号就返回多少话费,几乎无设防鉴权。相比都是类似的漏洞。更大概率是内鬼才了解的。
arvinsilm
2022-03-16 17:38:57 +08:00
@ChrisFreeMan 明显你看的网站不正规,我们正规的从来收不到短信
piloots
2022-03-16 17:58:45 +08:00
315 直播显示:是手机浏览器+移动网络浏览指定网页,广告公司后台拿到用户手机“SON”值,通过付费( 15 元一条黑产),查询“SON”对应到完整的手机号码。("SON"是来自 315 直播,对应用户唯一 KEY )

假设 1:拿到“SON”需要通过运营商某些交互比如“一键登录”拿到。这里得出运营商方面可能存在问题的。

假设 2:假设条件 1 为真,解密”SON“后可以查询得出手机号码。这里内部人员权限或者程序加密被解密了。

假设 3”SON“是通过泄露数据方式得到的,那只有部分人信息有出来。不过 315 说昨天的数据今天就能得到,应该不是某些对应的"SON"泄露导致的。

另外:查询 15 元一条,但中间又说一天 1 百多万条,加上今天的预览的人手机号第二天查出来,这是一个完整的黑产链,参与的人就不清楚了。

总结:目前能通过移动数据拿到手机用户信息的,应该只有通过运营商的接口。


以上来自 315 直播得到。
yeh
2022-03-16 18:18:48 +08:00
手机号自动登录的,屏蔽下列域名:

*.cmpassport.com
*.hmrz.wo.cn
*.wostore.cn
*.e.189.cn
*.id6.me
ChrisFreeMan
2022-03-16 19:10:06 +08:00
@arvinsilm 借一步说话
ajump
2022-03-16 19:32:34 +08:00
@eason1874 不给挖=没洞
wdd2007
2022-03-16 20:15:04 +08:00
内鬼吧
Lemeng
2022-03-16 20:47:35 +08:00
mac ,大数据抓取你在其他网页或 app 上留了手机?再对比匹配?只能想到这个
Ayersneo
2022-03-17 01:42:16 +08:00
央视财经微博上说是根据 MAC 地址确定用户身份的,应该还是靠 Wi-Fi 探针、广告联盟某种唯一身份指纹和流氓 App 。不排除运营商泄露。
zxjunz
2022-03-17 09:31:24 +08:00
多半是大数据
julyclyde
2022-03-17 11:02:36 +08:00
@Ayersneo Mac 地址连广播域都出不了
听财经讲技术?
LukeChien
2022-03-17 13:12:42 +08:00
十几年前我做 wap 网站的时候就有这种 url ,js 都不用直接 callback
Ayersneo
2022-03-17 13:23:50 +08:00
@julyclyde 央视财经是 315 晚会的制作方…
zpfhbyx
2022-03-17 13:39:04 +08:00
啥啊, 基本都是运营商搞的 http 劫持, 然后注入自己的 js, 当年联通的右下角的那个流量球 没人记得了? 基本上都差不多的.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/840643

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX