Re: [新聞] 駭高鐵把票價變45元 科技董座:挑戰自己

作者: derekhsu (華麗的天下無雙)   2015-08-20 12:34:03
※ 引述《USD5566 (美金五千五百六十六)》之銘言:
: 1.媒體來源:東森新聞雲
: 2.完整新聞標題:「駭」高鐵把2千元票價變45元 科技董座:挑戰自己
: 3.完整新聞內文:社會中心/綜合報導
: 台北市一名經營科技公司的許姓男子跟洪姓股東,從今年3月開始利用對資訊方面的專

: ,侵入台灣高鐵公司的網路訂票系統,把座位升等到商務車廂,還竄改票價,以45元購

: 上千元的高鐵票;2人落網後供稱,會這麼做只是想「挑戰自己」,訊後被依詐欺、偽

: 文書等罪移送法辦。
: 高鐵最貴的票,從台北到左營的商務車廂一張要價2140元,但竟有人花45元就買到。當

: 方前往這間科技公司逮人時,員工全都嚇傻,許姓負責人、洪姓股東更是不知所措,2

: 因為駭入高鐵網路訂票系統、竄改票價而被逮。
: 許、洪都是資訊高手,靠著對資訊方面的專業,從今年3月開始侵入高鐵公司的網路訂

: 系統,竄改9次,把標準車廂的座位升等成商務車廂,甚至還竄改金額,把要價2140元

: 高鐵票更改成45元。
: 鐵路警察局偵查隊長江祥瑞表示,「(許男)本身也是科技公司的老闆,他跟股東想說有

: 方面的知識,所以就來做這個行為。」34歲的許男經營網站架構公司,根本不缺錢,卻

: 裝成駭客侵入高鐵訂票系統,只為了「挑戰自己」,2人沒想到一試就成功。
: 2人坦承犯案,並對高鐵深感歉意,警訊後依妨害電腦使用罪、詐欺罪及偽造文書等罪

: 送台北地檢署偵辦,並各以3萬元交保候傳。(新聞來源:東森新聞)
: 4.完整新聞連結 (或短網址):http://www.ettoday.net/news/20150819/552253.htm
: 5.備註:
: 國外:嗨!真是個天才!別搞破壞了,要不要來我們公司上班?
: 國內:你害我們又要花費修改系統驗證的人力成本
參考這篇文章
http://appweb.cna.com.tw/webm/menu/asoc/201508190260.aspx
簡單來說,高鐵的訂票網站只擋了前端沒有擋後端驗證,所以只要有一個市面上的正常瀏
覽器就可修改頁面上的內容,讓相關項目從不能點選變成可以點選,任何一個會用瀏覽器
開發者模式的人都會
至於價格的問題,我的老天爺,只要用一個fiddler就可修改從金流的資料傳輸內容,他
完全沒有做二次驗證,收到的資料是什麼就信了
從來沒有人會去想到這樣做,因為從來沒有人想到一個高鐵網站可以這麼蠢
簡單來說,國中生做網站都會知道後端驗證比前端驗證重要,怎麼會只有前端驗證而沒有
後端驗證。
就是智障高鐵找了智障團隊做了智障網站,然後遇見一個想要貪小便宜人而已,沒有什麼
技術性
作者: greg7575 (顧家)   2015-08-20 12:35:00
i think so, 2
作者: chargo (凍結的城市)   2015-08-20 12:35:00
會犯這種低級錯誤 除非外包的團隊自己也...
作者: andersontom (鬼娃恰吉)   2015-08-20 12:36:00
現在董事長都換成孫道存了 你能說甚麼呢
作者: qui0914 (Q)   2015-08-20 12:36:00
可能是錢給太少 被外包的惡搞了吧
作者: andersontom (鬼娃恰吉)   2015-08-20 12:37:00
我在猜 可能高鐵網站全部都外包吧 前端跟後端不同家
作者: lyc456 (樹)   2015-08-20 12:37:00
外包公司是那間XDD
作者: jimmykuo123 (安安~住哪~幾歲~給虧嘛XD)   2015-08-20 12:37:00
文組聽不懂
作者: potionx (YEN YUAN-YEN)   2015-08-20 12:37:00
架系統的不夠專業
作者: vn509942 (如履薄冰)   2015-08-20 12:37:00
哈哈哈哈哈哈哈哈哈哈哈哈哈哈
作者: G888888   2015-08-20 12:37:00
因為此為最便宜得標廠商,沒什麼利潤當然給你最爛的
作者: michaelchen1 (麥克麥克)   2015-08-20 12:37:00
悲劇
作者: bignoob (有我嫩嗎)   2015-08-20 12:38:00
現在很多購票網站也是這樣 後端沒驗 像是之前賣江蕙那間漏洞擺在那邊 到現在還是沒處理 呵呵呵
作者: ian90911 (xopowo)   2015-08-20 12:38:00
原來如此
作者: andersontom (鬼娃恰吉)   2015-08-20 12:38:00
常被攻或者很容易就爆量網站當掉的 很正常的奇怪 現在網站技術都到html5了 公家的卻還是asp時代連net的網站都不多見 更何況html5
作者: pooznn (我~~~是來被打臉滴!!!)   2015-08-20 12:40:00
系統"能跑"就好 改版的錢 你要出嗎?!
作者: andersontom (鬼娃恰吉)   2015-08-20 12:41:00
所以依樣 養米蟲 公家單位為何不養資訊人員卻外包現在公家單位的資訊人員反而都是一堆兼職的 爛到死
作者: a2603 (北投爆乳妹)   2015-08-20 12:41:00
16樓你真的懂嗎
作者: wotupset (wotupset)   2015-08-20 12:41:00
用chrome對網頁內容點右鍵"檢查元素" 底下會跑出原始碼
作者: andersontom (鬼娃恰吉)   2015-08-20 12:42:00
別說寫程式 連處理民眾資訊問題都爛到爆
作者: wotupset (wotupset)   2015-08-20 12:42:00
雙擊要改的地方 改完按enter 網頁上的內容就改掉了= =
作者: revon (熊)   2015-08-20 12:43:00
公家網站都開最低價標,而且要20年以上老電腦可開就好。
作者: oToToT (屁孩)   2015-08-20 12:43:00
有沒有這麼爛啊...
作者: wotupset (wotupset)   2015-08-20 12:44:00
原來駭客那麼好當 那我早就是駭客了啊 = =...
作者: seeback (當兵是國家大事)   2015-08-20 12:44:00
從源頭鎖右鍵,禁止網頁瀏覽檢查元素就可以避開啦~
作者: andersontom (鬼娃恰吉)   2015-08-20 12:44:00
昨天 我們同事也是要上公家網站 問我是不是公司網路
作者: zzro   2015-08-20 12:45:00
簡單來說 有台販賣機標20元 你把標籤改成1元就真的變1元
作者: bignoob (有我嫩嗎)   2015-08-20 12:45:00
禁止檢查元素做不到
作者: andersontom (鬼娃恰吉)   2015-08-20 12:45:00
有問題 結果看都不是阿 根本是公家網站太爛了
作者: qui0914 (Q)   2015-08-20 12:45:00
只有我覺得推文各種莫名其妙嗎... = =
作者: pooznn (我~~~是來被打臉滴!!!)   2015-08-20 12:47:00
不久前寫個公家案子 說到ie6要能用 聽到一整個火都上來惹
作者: smalltwo (獎金獵人)   2015-08-20 12:47:00
會留下尾八讓人抓到的都是廢柴
作者: andersontom (鬼娃恰吉)   2015-08-20 12:47:00
除非把程式物件包起來吧 不然很難不被看到元素吧html5新的我不知道能不能防被看 但其他的很難
作者: bignoob (有我嫩嗎)   2015-08-20 12:48:00
包起來還是查的到form 重點在於你要對於form的各種input都不信任的態度去檢查
作者: eeee123456 (德三家康)   2015-08-20 12:49:00
yoyodiy來試試看
作者: qui0914 (Q)   2015-08-20 12:50:00
問題不在於前端的元素...
作者: derekhsu (華麗的天下無雙)   2015-08-20 12:53:00
我文章裡面是說了,後端要驗證啊
作者: qui0914 (Q)   2015-08-20 12:53:00
抱歉不是在說原po 在說推文
作者: lunaX19 (Lazy&)   2015-08-20 13:00:00
政腐沒錢發薪水 有錢做建設 那麼多年了還不懂嗎?
作者: G41271 (茶)   2015-08-20 13:07:00
太爛了吧,阿扁下台
作者: mdkn35 (53nkdm)   2015-08-20 13:12:00
幹 這太扯了 高鐵都沒網管人才就是了
作者: Shakerzero (Shaker)   2015-08-20 13:17:00
以前銀行只要改網址就可以查資料,幾年了還是沒進步
作者: pierreqq (葉子上的風)   2015-08-20 13:20:00
server太爛,能少一項check是一項. 不然你要我怎麼寫XDD
作者: interboard (影特伯)   2015-08-20 13:20:00
這跟html5還是asp跟本無關好嗎 一個前端一個後端還扯一起,重點是後端要驗證,你前端怎麼防都沒用的
作者: Shakerzero (Shaker)   2015-08-20 13:21:00
後端沒檢查的網站跟人談技術根本笑話學校學生被抓到都要扣分的東西你高鐵什麼單位還這樣幹
作者: qqq0103 (fqdf)   2015-08-20 13:28:00
後端server爛成這樣,跟前端怎改都無關,有懶到後端驗證都沒有嗎?金額這最重要的東西都沒驗證
作者: zhtw (人生就是不停的後悔。。)   2015-08-20 13:31:00
說鎖右鍵的蠻好笑的,記得一個書籤指令碼就能破解
作者: serval623 (洛杉磯強姦人)   2015-08-20 13:38:00
鎖右鍵是搞笑嗎?
作者: Welun (BTYY)   2015-08-20 13:57:00
有點扯 這種低端錯誤 被有心人士利用 可以大亂高鐵...
作者: u48652004 (寒流來了~)   2015-08-20 14:00:00
現在的國中生沒在做網站了

Links booklink

Contact Us: admin [ a t ] ucptt.com