澳郵政網上服務被曝存隱私安全漏洞
2012年10月07日 11:00
【看中國訊】澳洲郵政(Australia Post)近日被曝其網站存在可能危及客戶隱私的安全漏洞。曾有客戶對其投訴,但被告知用戶沒聰明到能夠發現紕漏的程度。目前該漏洞已被修復,但URL網址中包含了客戶的用戶名。
根據新聞網站的報道,只需要簡單改變url網址,就能看到那些使用過澳洲郵政「Click & Send」服務的顧客的姓名和地址。這一漏洞可能觸犯了澳洲的隱私法條例。
按照網站功能設計,在Click & Send網上服務的最後一步,當用戶登錄賬戶並選好要郵遞的物品時,會被要求列印一張貼在包裹上的標籤。這時,網頁會彈出一個包含有票據信息的窗口。如果想要看到其他用戶的信息,只需要將該窗口地址欄的最後6位用戶編碼改為隨機數字並按下回車鍵,頁面就會刷新並顯示出其他用戶的姓名和地址,以及包裹接收者的信息。這些票據上的物品和序列號,可以用來盜取用戶帳號內包含的信用卡信息。
在新聞有限公司聯繫澳洲郵政后,該功能一度被取消。之後又重新恢復,並稱漏洞已經修復。但新聞公司發現,URL網址中包含了客戶的用戶名。
新聞有限公司就曾接到過澳洲郵政客戶布爾納(Trent Bourne)的投訴,這位23歲來自悉尼Homebush的網路管理員稱他已經就此問題三次警告過澳洲郵政公司了。「第一次他們跟我說『哦,我們的顧客不像你那麼聰明,永遠不會發現這個小紕漏』。」而接下來的兩次投訴都被擱置一邊。
澳洲郵政堅稱他們從沒收到過布爾納的投訴。新聞公司的記者已經聯繫了澳洲信息監察專員,希望能夠得到對該事件的評論。
來源:看中國


