漏洞告诉你:商家为什么都乐于提供免(diao)费(yu)WiFi?

作为一名小微商户,每天我除了要为经营小店忙得焦头烂额,还要想方设法地寻求提升用户体验。于是,我用了号称“营销神器”的某商用WiFi系统......
然后不可思议的事情发生了:连上此WiFi的手机(包括我自己的)开始不停地弹出乱七八糟的广告;我的个人信息遭到了泄露,各种莫名其妙的电话不断地轰炸我;顾客对店里这样的网络服务非常不满意,渐渐地光顾小店的人越来越少了......谁能告诉我,这究竟是怎么回事?

号称“O2O时代营销神器”的网格商用WiFi营销系统,“用移动互联网的力量为线下商家带来更多顾客和创造更多收益、让合作商家自愿为顾客提供免费WiFi上网服务”。

漏洞揭秘

漏洞盒子平台近期收到白帽子提交的漏洞报告(vulbox-2015-06984),网格商用WiFi营销服务系统存在漏洞,可用非正常方式登入系统管理后台,而此时我们终于恍然大悟——原来,这就是商家都乐于提供免费WiFi的原因……

好多商户呢,小肥羊、正一味、永琪理发赫然在列。

每个商家都有不少功能

下面我们进入具体商户,查看WiFi设置信息,比如北京有名的火锅东来顺:

看看谁在连接WiFi,还可以设置手机连接WiFi的弹出广告,修改在线菜单等……此时连上WiFi的用户俨然成了任人宰割的“小白鼠”?

再来看看汉庭酒店WiFi后台:

用户在连了商家WiFi后,会收到商家的发出的推送——万恶的弹窗广告:

网格官网显示其合作品牌如下(部分):

漏洞状态

已将漏洞细节通知官方。

盒子君有话说

据不完全统计,我国手机网民已超过8亿,餐厅、车站、机场等公共场所的无线WiFi热点迅速普及。WiFi网络安全也作为今年3.15晚会的重要议题,向社会全民揭秘网络安全黑洞。几天前,首都机场Wi-Fi网络安全隐患被曝光引起全社会的关注与热议。

现在很多商用WiFi都采用了“微信关注免费上网”的策略,网格WiFi同样采取了这种模式,并直截了当地总结了此举的“优缺点”。试问网格及商家:“如果客户没有在网格注册过,无法获取客户手机号”怎么就是产品缺点了?你们在获取客户信息的时候,难道没想过这需要征求谁的同意吗?

O2O时代下的大数据生意到底颠覆了谁?“免费WiFi”的理想究竟又能走多远?面对无孔无入的商家和广告忽悠,消费者真的蠢到会为一切买单吗?

*作者/漏洞盒子,转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

快速使用Romanysoft LAB的技术实现 HTML 开发Mac OS App,并销售到苹果应用商店中。

《HTML开发Mac OS App 视频教程》

官方QQ群:(申请加入,说是我推荐的

  • App实践出真知 434558944       
  • App学习交流 452180823          
时间: 2024-10-07 07:12:47

漏洞告诉你:商家为什么都乐于提供免(diao)费(yu)WiFi?的相关文章

告诉你一个真实的OpenStack:都谁在用,用来干什么?

告诉你一个真实的OpenStack:都谁在用,用来干什么? OpenStack基金会近日发布的双年调查报告显示,开源云计算软件OpenStack正在进入主流企业市场,但该项目依然面临较难部署和管理的老问题. 有一点是毫无疑问的,那就是OpenStack保持着高速增长的态势,超过585家企业,接近4万人通过各种方式支持着这个超过2000万行的开源项目的持续发展. 图片:OpenStack 以下是IT经理网整理的报告中的一些数据亮点,方便大家快速了解OpenStack的发展现状: 一.企业规模分布广

等方案及设备提供商 有需要的可以联系QQ561454825,电话:13779953060,我们提供最专业的无线WIFI认证系统及根据您的需要修改软件

WayOs智能路由.EasyRadius云计费.POE远程供电.WIFI城中村方案.EPON实现FTTB+LAN城中村方案. 等方案及设备提供商 有需要的可以联系QQ561454825,电话:13779953060,我们提供最专业的无线WIFI认证系统及根据您的需要修改软件

任何事都内发生合肥顾问费驾驶的客气可恶的

http://blog.zhulong.com/u6560823/blogdetail5016396.htmlhttp://blog.zhulong.com/u6560823/blogdetail5016401.htmlhttp://blog.zhulong.com/u6560823/blogdetail5016406.htmlhttp://blog.zhulong.com/u6560823/blogdetail5016410.htmlhttp://blog.zhulong.com/u65608

云测试平台通常都提供哪些功能和服务

  主流的云测试平台都支持对原生native,混合hybrid和Web app的测试,这些测试包括: 1. 兼容测试 通过在多种测试设备上安装/卸载和运行被测app,遍历app的每个界面,主要检查app是否会报错或者崩溃.有些云测试平台还会对每个页面进行截图并进行对比. 2. 脚本测试 通过运行云测试平台工具进行录制的或者使用自动化测试框架编写的自动化脚本,实现模拟用户操作的目的,并且减少手动测试时间. 3. 性能监控和分析 利用Android SDK提供的借口,云测试平台可以检测移动app的耗

地铁漏洞之暗黑调度及安全解决方案

一.地铁漏洞: 1.分段收费(以深圳为例,北京地铁目前仍是2元通票),但是无法绑定卡和人. 二.暗黑调度: 1.技术实现:手机号注册.NFC手机读卡余额.联网第三方支付.暗黑调度的APP. 2.操作流程:至终点站或附近站点不出站,开启暗黑调度APP.该APP联网自动匹配出合适的人,告诉对方手机号和需要大约等待时间.用户然后打电话联系,见面换卡,则可能只收起步价.然后用第三方支付补换卡的卡余额差价.换卡差价并不直接付给对方,而是双方先将卡余额发至调度APP的第三方账号,然后抽成,再发至用户.这一来

红色警报!intel数百万工作站和服务器芯片隐藏安全漏洞!

具体来说,这个漏洞存在于英特尔的主动管理技术(AMT).标准可管理性(ISM)和小企业技术(SBT)固件版本6至11.6中.据这家芯片厂商声称,这个安全漏洞让"无特权的攻击者得以控制这些产品提供的可管理性功能." 那就意味着,黑客有可能登录进入到高危计算机的硬件(该硬件就在操作系统的眼皮底下),利用AMT的功能,悄悄地对机器做手脚,安装几乎无法被察觉的恶意软件,以及搞其他破坏.由于AMT可以直接访问计算机的网络硬件,这种破坏有可能出现在网络上. 近十年来,这些不安全的管理功能存在于众多

11条理由告诉你,为什么你的网站不卖座

http://news.cnblogs.com/n/507668/ 一个精心设计的网站自然能够促进公司业务的增长和品牌的加强. 尼尔森的一项研究发现,用户在一个网站上的平均用时是 10-20 秒.在开始的浏览时,访客在网站上发现值得进一步查看的内容才会停留更长的时间.对于企业而言,这是分秒必争. 造成一家网站价值丧失的因素可能有数个.为了能够进行更好的用户管理并拥有更好的网站流量,以下 11 个会影响网站表现的问题应该得到尽快修复. 1.低品质的视觉效果 许多人研究过视觉效果在交流中的作用.19

(六)观察者模式详解(包含观察者模式JDK的漏洞以及事件驱动模型)决了当时的问题,那时LZ接触JAVA刚几个月,比葫芦画瓢的用了观察者模式。

本章我们讨论一个除前面的单例以及代理模式之外,一个WEB项目中有可能用到的设计模式,即观察者模式. 说起观察者模式,LZ还是非常激动的,当初这算是第一个让LZ感受到设计模式强大的家伙.当初LZ要做一个小型WEB项目,要上传给服务器文件,一个需求就是要显示上传进度,LZ就是用这个模式解决了当时的问题,那时LZ接触JAVA刚几个月,比葫芦画瓢的用了观察者模式. 现在谈及观察者模式,能用到的地方就相对较多了,通常意义上如果一个对象状态的改变需要通知很多对这个对象关注的一系列对象,就可以使用观察者模式.

20165309 《网络对抗技术》实验六:信息搜集与漏洞扫描

20165309 <网络对抗技术>实验六:信息搜集与漏洞扫描 1.基础问题回答 (1)哪些组织负责DNS,IP的管理. (2)什么是3R信息. (3)评价下扫描结果的准确性. 2.实践总结与体会 (1)遇到的问题与解决 (2)实验感受 3.实践过程记录 (0)准备工作 (1)各种搜索技巧的应用 (2)DNS IP注册信息的查询 (3)基本的扫描技术:主机发现.端口扫描.OS及服务版本探测.具体服务的查点(以自己主机为目标) (4)漏洞扫描:会扫,会看报告,会查漏洞说明,会修补漏洞(以自己主机为