漏洞概要
关注数(24)
关注此漏洞
漏洞标题:12306弱验证码可被轻松识别
提交时间:2013-12-21 21:11
修复时间:2013-12-22 00:37
公开时间:2013-12-22 00:37
漏洞类型:设计缺陷/逻辑错误
危害等级:低
自评Rank:4
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2013-12-21: 细节已通知厂商并且等待厂商处理中
2013-12-22: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
图形验证码非常简单,简单的程序即可识别
详细说明:

12306的验证码抗干扰难度很低。
利用photoshop的色调分离技术,即可得到辨识度很高的图片。
色调分离很容易实现,比如当参数为 3 时,会把图片红蓝绿每个通道简化成 3 个颜色值, 并最终形成 3 x 3 = 9 个颜色值。

然后配上简单的优化,即把没有上下相邻都没有颜色的点排除掉。

将此图片交给 Tesseract-OCR,10% 的识别率有木有。
10% 的合格率已经合格了哟,配上代理服务器,是不是可以随心所欲的做你想要做的任何事,拖库、抢票。。。?
漏洞证明:
色调分离的代码实现
识别验证码所用的样本图片:

实验结果,采集途径北京北站的火车:

修复方案:
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2013-12-22 00:37
厂商回复:
验证码搞复杂了,机器不好认,用户同样不好认。
验证码搞简单了,机器好认,用户也好认。
多加几条干扰线毫不费劲,为了用户购票体验,我们选择简单验证码。
也借贵平台表达对开发并吹嘘自动识别12306验证码的多个浏览器和厂商的鄙视,你们的下限再次让我们佩服。
谢谢乌云及白帽子网友的提醒!
最新状态:
暂无
漏洞评价:
评论
-
2013-12-22 00:46 |
破落日 ( 路人 | Rank:15 漏洞数:1 | 傍晚的锋芒融合了圆润的辉光。)
-
2013-12-22 00:52 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
-
2013-12-22 01:25 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
-
2013-12-22 05:53 |
Moogong ( 实习白帽子 | Rank:33 漏洞数:8 | 伪法医)
-
2013-12-22 11:52 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-12-22 21:28 |
钱在飞 ( 路人 | Rank:4 漏洞数:1 | 三尺微命,一介草民。)
-
2013-12-23 00:53 |
Windy ( 路人 | Rank:26 漏洞数:10 | 苦逼的民工)
-
2013-12-23 09:11 |
hkAssassin ( 普通白帽子 | Rank:358 漏洞数:66 | 我是一只毛毛虫。)
-
2013-12-23 11:52 |
撸人乙 ( 路人 | Rank:0 漏洞数:1 | 大家好,我是撸人乙,请多多关照!)
-
2013-12-23 14:38 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
-
2013-12-23 16:09 |
疯狗 
( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2013-12-23 16:59 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
-
2013-12-23 17:00 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-12-23 17:15 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
-
2013-12-23 21:48 |
基佬库克 ( 实习白帽子 | Rank:75 漏洞数:15 | 简介什么的是直接爆菊吧..)
没个libsvm分类。。洞主好意思发出来。。。文章 都发到cb去。。。
-
2013-12-23 22:17 |
debbbbie ( 路人 | Rank:10 漏洞数:2 | 深藏功与名 - A Rubyist)
@基佬库克 不是我主动发出去的,是这篇文章被他们挖出来的说
-
2013-12-29 22:19 |
HBSpy ( 路人 | Rank:17 漏洞数:2 | Tech0taku一枚)
-
2014-01-02 10:27 |
牛£金钢 ( 路人 | Rank:12 漏洞数:4 | 我是新手,还需要学习,大神们要指点下了.....)
-
2014-01-02 23:06 |
帅气凌云 ( 普通白帽子 | Rank:314 漏洞数:60 | 弱点扫描{Www.VulScan.CN} 为网站健康检查...)