渗透测试服务 手机号任意短信发送漏洞测试与修复



        很多公司网站的被攻击,被篡改,都是存在着网站漏洞隐患的,也有很多客户找到我们SINE

安全公司,对自己公司网站进行渗透测试服务,以及网站的安全检测
,漏洞检测整体的安全服务,

我们SINE安全在日常对客户网站进行安全渗透的同时
,发现都存在着手机号任意发短信的漏洞

,简单来讲就是短信轰炸漏洞。尤其一些
商城网站,平台网站,会员注册类型的网站都会使用手

机号注册,以及微信注册,
邮箱地址注册,这样做,方便大部分的用户可以快速的注册账号,登

录网站使用。
 
 
 
那么在快捷,方便的需求下,网站的漏洞就会被忽视,从而被攻击者利用并进行恶意攻击,同行

之家的竞争等等,都可以使用短信轰炸漏洞来使对方造成严重的损失
。从公司方面来看问题,发

送一条注册的短信验证码就会向短信提供商收取一定的
费用,虽然目前一条短信可能几分钱,如

果网站存在短信轰炸漏洞,那么被攻击者
利用就可以造成很大的损失,也给网站的用户带来了很

大的影响。


 
 
当网站出现短信轰炸漏洞的时候用户会觉得这个网站给他带来了骚扰,不停的发送短信,让用户

反感至极。那么如何检测网站存在这个业务逻辑漏洞呢?

 

 
首先我们要从网站的各项功能上去渗透测试,安全测试,一般网站存在的功能是:会员账号注册

功能,忘记密码找回功能上,会员绑定手机邮箱功能,设置取款密码
使用手机验证,或者是某项

重要的操作,提现,充值等功能上需要手机短信验证码
,再一个是网站活动领取奖品功能上。我

们来现场测试演练一下看看:

 


 
我们在用户注册功能里进行渗透测试,填好手机号点击注册,然后抓包数据,将截获到的POST

数据包进行修改,不停的发送同样的POST数据到网站后端,如果手机号
不停的收到短信,那么

就可以证明网站存在短信轰炸漏洞。如下图:


 
 
关于短信轰炸漏洞的修复方案与办法
 
 
在网站代码端限制用户同一IP,一分钟提交POST的次数与频率,也可以对同一手机号进行1分钟

获取一次短信的限制,如果发送量大对该IP进行禁止访问。再一个根
据客户网站的实际情况设置

发送短信的频率,与手机号绑定。另外一种防护办法就
是设计上验证码发送短信,每次提交获取

短信都要输入一次正确的图文验证码。如
果图方便也可以是用随机的token进行安全过滤,每个客

户提交的token值都不一样
,与服务器后端进行token比对。以上就是关于网站漏洞修复的方案与

办法,如果
您对网站漏洞修复不是太懂的话,也可以找专业的网站安全公司处理,国内

SINESAFE,启明星辰,绿盟都是比较不错的安全公司,对网站的漏洞检测与渗透测试一定要人

工的去检测,才能确切的发现网站存在的问题,知彼知己,才能将网站
安全做到最大化。
分享: