12306网站漏洞:未与公安系统联网无法查验真伪

硅谷网讯 昨日,12306客服人员表示,12306网站未与公安的身份认证系统联网,无法即时查验身份信息真伪导致漏洞。

体验

身份证算号器伪造信息可购票

按照该知情人提供的方法,昨日下午,新京报记者首先用“身份证算号器”进行搜索,查询出不少在线算号网站。点击第一个搜索结果进入某网站,网站的声明显示,“指定出生地、出生日期及性别就可生成1到999个格式正确的身份证号码”。

该声明下方,有出生地点、出生时间、性别和生成数量四个填写项。记者填写了性别男、出生日期为3721.html">2014年1月1日,点击后果然生成了10个不同的身份证号。

随意复制其中的“110101201401019537”身份证号。进入12306订票界面,新京报记者选择了1月3日早上开往廊坊的高铁列车。点击预订后,新京报记者将身份证号粘贴上去,并随意填写乘客姓名为“赵大力”。网站直接弹出窗口提示已锁定,提示付款购买成功。

随后,新京报记者又换了个假身份证号进行尝试,再次购买成功。

回应

客服称12306网站未与警方联网

昨日,12306网站客服人员称从未接到类似举报。该客服人员表示,算出来的身份证号之所以能够购买,原因是网站并未与公安相关系统联网,对身份证号等信息没有审核环节。

一名铁路内部人士证实, 目前12306网站检测身份证号真伪主要是靠检测身份证最后一位的运算逻辑,而该逻辑早已被身份证算号软件破解,因此,在未与公安系统联网的情况下,单凭数据的逻辑验证无法检测身份证号信息真伪。

■ 揭秘

黄牛虚假购票退票重新抢回

12306客服人员称,用这种虚假身份证号和姓名购票将无法取票。但一名知情人表示,不少黄牛恰恰利用这一点,大规模抢票囤积。

该知情人表示,这一漏洞使得黄牛可以先通过其他身份证信息“占座”,在抢票高峰期利用软件辅助大规模购票,避开高峰后,再进行退票重购。目前网络黄牛倒卖车票的流程分三个步骤,分别为“买”、“退”和“重新抢回”。

具体来说,首先,黄牛会使用身份证算号器预先算出可用的身份证号并记录,然后打开抢票软件进行抢票。

据知情人透露,目前黄牛普遍使用的软件可支持同一台电脑同时登录20个账号使用。每个账号在同一时间可抢5张车票,由此为100张。此外,该软件有“双开”功能,即在同一台电脑上最多可打开10个。因此,理论上看,一台电脑同时可抢1000张火车票。

成功抢到车票之后,黄牛会进行兜售。一旦有顾客付款,他们就立刻退票。退票将再次进入铁路售票系统。此时,他们会再次打开抢票软件,不间断刷票,在火车票重回票仓的第一时间抢到。而后,用买家的身份信息填写购买车票,并出手转售。

据该知情人士称,据其所知,部分黄牛所使用的软件与市面上的网络抢票软件不同,抢票效果更好,功能也更多。此前,他所了解到的该软件售价为每个月2000元,且只能通过熟识的黄牛或“圈内人”介绍才能购买到。

而通过身份证信息无需审核来“囤票”的,并非仅有黄牛。去年10月本报曾报道,携程网曾为确保“自由行”参与者能购买到车票,会用准备好的身份信息买下大量车票,“等客户下订单提交了个人信息后,再退票用客户身份信息把票买回来”。

■ 探访

12306随机退票难挡黄牛回购

上月初,12306网站新版上线。铁科院副研究员王明哲对媒体表示,为防止有黄牛通过囤票的方式来倒卖,实行了随机退票机制。即一个人退的票将在随机的时间点返回票仓进行出售,但“时间不会太长”。改变了以往“一个人退了,另一边立刻就能刷到”。

昨日,铁路内部人士亦证实此事。他表示,目前火车退票重新入库已改为“随机”,但随机时间约为3小时,意味着黄牛退出的票将在3小时内随机返回网站再次出售。

此外,开车前6小时内退的车票,暂时并未采取“随机”处理,依旧是退票后立刻返回票仓,这给黄牛提供了转卖空间。

此前,有媒体探访发现,火车站的黄牛与顾客谈妥后,一人进行退票操作,一人在自助购票机上刷新以“回购”。

对此,一名“黄牛”表示,“随机回库”使得这种倒卖方法不再可行,现在黄牛票往往需要提前一天“预订”。

据其介绍,尽管新措施导致黄牛退票回购的成功率下降,但由于退票手续费不高,黄牛又可以一次性抢回多张车票,使得黄牛并未真正被挡在门外,“就算不能退一张回购一张,总能退几张回购成功一张”。

此外,他表示黄牛已基本摸清退票会在3小时内随机回库,因此更多选择在“人少的时间段,晚上6点到12点之间”进行退票,开启刷票软件等待退票出现,然后进行回购。

昨晚,记者在某网络论坛上以“代买火车票”为关键词搜索。一名“黄牛”称,如果要买春节前几日的车票,最好现在就告知信息预订。记者质疑现在网站“不好抢票”,该黄牛表示,“你先定下来,我自有办法抢到,票到付款”。

时间: 2024-09-08 18:40:03

12306网站漏洞:未与公安系统联网无法查验真伪的相关文章

12306网站再现漏洞:“黄牛”持假身份证囤票

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [导读]客服表示,12306网站未与公安身份认证系统联网,无法即时查验身份信息真伪. 继春运购票首日查询等功能无法使用后,12306再现漏洞.近日,有知情人爆料称,12306火车订票网站对身份证信息缺乏审核,用虚假的身份证号可直接购票. 新京报记者体验发现,尽管用该方式购买的火车票无法取票,但不少黄牛利用这个漏洞,在网站上用假身份证大量囤票,找到卖家后立刻退票回购进行转卖. 昨日,12306客服人员表示,12306网站未与公安的身份认证系统联网,无

12306网站假身份证也可购票 黄牛以此抢票退票再回购

相关新闻:12306验证码从晃动改为干扰线官方:为保护旅客12306网站假身份证也可购票 黄牛以此抢票退票再回购原标题:12306现漏洞黄牛假证囤票继春运购票首日查询等功能无法使用后,12306再现漏洞.近日,有知情人爆料称,12306火车订票网站对身份证信息缺乏审核,用虚假的身份证号可直接购票.新京报记者体验发现,尽管用该方式购买的火车票无法取票,但不少黄牛利用这个漏洞,在网站上用假身份证大量囤票,找到卖家后立刻退票回购进行转卖.昨日,12306客服人员表示,12306网站未与公安的身份认证系

12306网站新版将屏蔽非官方网络抢票软件

12306网站新版正式上线试运行,推出自动查询等功能,意味着12306网站实现自动抢票.昨日铁科院客票系统监控中心副研究员王明哲表示,推出新的功能并非针对哪一家浏览器.哪一个插件.会根据网络抢票软件对系统产生影响的 大小,进行相应的屏蔽处理措施. 位于铁科院院内的铁路客票系统监控中心,有着巨大的显示屏.实时监控互联网售票的数量,包括互联网订票.返票的数量,以及各个路局实时售票的总张数.近日,这块显示屏又多了一个新功能,实时监控手机客户端的售票数量. 王明哲说,客票系统监控中心会根据抢票软件对系统

12306对接公安系统 新规仍难杜绝黄牛刷票

中国铁路总公司2月23日傍晚对外宣布,将于3月1日起在12306网站上启动身份信息验证,身份信息验证不通过者不能在网上购买火车票.中国铁路总公司内部人士表示,这 是因为12306售票系统将与公安系统进行对接,可以进行身份验证.中国铁路总公司此举无疑直指网络黄牛的倒票行为.据了解,网络黄牛倒票的原理是通过生成假身份证.批量注册账号, 然后利用45分钟的支付期,大量抢票后退票替换成真实买票信息进行倒票的.不过,金山网络市场部营销总监赵莎莎 认为,新规范着力封堵了利用假身份证信息注册的第一个环节,在一

乌云曝光铁道部12306网站存在SQL注入等多个漏洞

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 站长网(admin5.com)9月28日消息,9月27日国内知名漏洞报告平台曝光铁道部订票网站(12306.cn)存在大量高危漏洞.并用"漏洞一包裹"来形容12306.cn存在的漏洞数量. 相关爆料人士通过乌云漏洞平台表示12306.cn存在XSS.绝对路径泄漏.SQL注入(分站被注入)等多个漏洞.并调侃称&quo

在12306网站成功购票后 在窗口取票时为何系统提示错误

本报讯(记者 张珊珊)昨天,市民林小姐致电本报反映了自己在网购火车票时遇到的问题:"今年2月底,我在网上买了张火车票,但是单位临时有事走不了,就又在网上办了退票手续,可是票款迟迟没有退到我账户,我去车站核实,然后又找银行,用了快一周才解决这件事.网购车票现在越来越普及,遇到这样的问题到底该怎么办,我希望知道一个具体的程序." 带着林小姐的问题,记者咨询了铁路部门.据了解,由于网络售票起步不到一年,一些旅客在网购车票付款退款等操作方面确实会遇到一些问题,就旅客网上购票经常遇到的问题,铁路

12306悬赏找网站漏洞,已奖励9名网友共4850元

12306悬赏 网友找漏洞12月29日消息,在12306网站数据库泄露之后,网站加入了补天漏洞响应平台,并且主管方中国铁道科学研究院单次最高悬赏2000元,号召网友查找漏洞.截至发稿,已经有20多位网友提交了漏洞报告,根据发现漏洞的高低程度,有9位网友获得50元到2000元不等的悬赏金额,累计获得悬赏金额达4850元.据了解,补天为360公司旗下漏洞平台,安全专家和黑客技术高手通过向企业提交漏洞报告,能够根据漏洞危害程度和影响范围获得企业现金奖励,从而帮助企业主动发现并修复漏洞,提升互联网安全防

12306悬赏找网站漏洞已奖励9名网友共4850元

12306悬赏 网友找漏洞12月29日消息,在12306网站数据库泄露之后,网站加入了补天漏洞响应平台,并且主管方中国铁道科学研究院单次最高悬赏2000元,号召网友查找漏洞.截至发稿,已经有20多位网友提交了漏洞报告,根据发现漏洞的高低程度,有9位网友获得50元到2000元不等的悬赏金额,累计获得悬赏金额达4850元.据了解,补天为360公司旗下漏洞平台,安全专家和黑客技术高手通过向企业提交漏洞报告,能够根据漏洞危害程度和影响范围获得企业现金奖励,从而帮助企业主动发现并修复漏洞,提升互联网安全防

问诊12306网站:系统不开放 3亿元投资恐打水漂

9月27日凌晨消息,距离"双节"放假只剩下了最后2天,在京务工的小林(化名)一遍又一遍地刷着12306http://www.aliyun.com/zixun/aggregation/12275.html">铁路购票系统,其实,她要乘坐西安的车票早在几天前已被刷成一片银灰色,连普通的站票也没有. 和小林同等遭遇在京打工者成千上万,是火车票没有了,还是12306根本就刷不出了车票?这个看似简单的问题却显得非常敏感.一周来,搜狐IT兵分八路,费尽周折,从不同渠道获知其中部分内