※ 本文轉寄自 ptt.cc, 文章原始頁面
看板MayDay
標題

[情報] 扭蛋忘記電話協助查詢

最新2024-01-01 01:21:00
留言96則留言,35人參與討論
推噓57 ( 57039 )
17:38再更新 相信音樂真的有駐版人員,相關個資封包全部被修掉了 不過你們又把舊的後門打開了XD 如果找不到電話號碼的板友可以趁現在快查 再次修掉之後估計就沒辦法了 ======================================================== 17:07更新 這個洞被修掉了,大家可以回家了 如果確定自己的電話是正確的但是查詢不到,請在你的電話後面加上%20試試看 因為這支報名程式在撈資料庫的時候不會把空白去除 若你當初報名有誤按空格的話就會必須輸入%20才能查詢到 供各位參考 相音人員如果有看到這篇的話,希望你們在query的時候不要把不必要的data拉進來 我甚至能看到信用卡號前六碼加上後四碼+一堆我的報名個資 另外在比對user的手機的時候也trim一下吧,太多人都是因為空格而查詢不到 禮拜六工程師還駐板加班辛苦了 ========================================================= 剛剛看到臉書及ptt有許多人無法查詢扭蛋紀錄 本人剛好是資訊相關科系,職業病犯了 爬了一下扭蛋頁面的運作方式,發現有後門沒關可以查到電話 因此寫了一個陽春的網站協助大家查詢,網址如下: https://imbiganna.github.io/mayday.html 介面非常陽春,只需要選日期及訂單編號即可查到電話號碼 再透過查到的電話號碼至相信音樂網站查詢即可 本站不會搜集各位的任何資料,相關程式碼也開源於下方Github Repo中 https://github.com/imbiganna/imbiganna.github.io 若有疑慮請不要使用 希望能幫助各位版友找回屬於自己的扭蛋 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.232.81.51 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MayDay/M.1703924838.A.6D2.html

96 則留言

ryan890812, 1F
欸不是OAO 加上電話欄位不就是為了避免被有心人士亂按

ryan890812, 2F
兌換嘛OAO 結果是可以被查出來的嘛OAAAAAAO
沒錯,相信音樂的門只關了一半,而且也完全沒公告,資安角度看瞎到不行
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 16:31:28

ryan890812, 3F
我剛剛也看了一下 直接call api就可以 資安到底在幹嘛
正解,而且query出來的不只是電話而已,剩下的就不多說了,只能說這個網站完全沒有 任何資安可言
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 16:36:10

Yshing1206, 4F
多事之秋演唱會在即,所以扭蛋之亂2.0我本不想再罵,

Yshing1206, 5F
但相信音樂真的是(怒怒怒!

Yshing1206, 6F
這公司擁有人類平均智商的到底有幾個?

ryan890812, 7F
我看到json了...細思極恐所有資料都可以query到欸

riss, 8F
太搞笑了,該慶幸自己沒有參戰嗎

weitn29, 9F
好唷~所以有心人要撈到所有資料,個資就外洩了?

Yshing1206, 10F
你相信音樂TMD快改啊!糙!

sophymayday, 11F
居然! 相信音樂有在保護歌迷資料嗎? 太扯了吧!
其實這個洞還是需要有正確的日期+訂單編號兩者同時匹配上才能夠找出來 因此除非暴力解或是運氣很好剛好猜到,否則還是不會找到電話號碼的
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 16:46:02

kk2245514, 12F
這個個資外洩……

sophymayday, 13F
剛剛另篇看有人推文擔心螢光棒app安全不用,我還想

sophymayday, 14F
說應該不會吧,沒想到相信音樂真的不能讓人信任欸
螢光棒App倒是不用擔心,就是BLE協定而已,沒什麼個資問題,可以放心

ryan890812, 15F
我看懂原理了== 在SearchResult的網頁相因自己就這樣
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 16:47:15

sophymayday, 16F
呼~原PO解釋完,我安心多了~

hanji77, 17F
這操作好猛...

sappheiros, 18F
現在查不到了,"userPhone" is required。

ryan890812, 19F
好 修掉惹

ryan890812, 20F
但他回傳的json還是包了全部的資料 扯==
大家可以回家了,相信音樂修掉了,看來相音還是有駐板人員在XD
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 17:02:32
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 17:12:10

linjuju, 21F
上了一堂資安,哈哈

withmusic, 22F
和朋友的4連號現在有3張查不到,相音提供的手機後3碼也

withmusic, 23F
不是我們原本登記的電話,現在也等不到回信(無奈

oscar8721184, 24F
欸現在我怎麼都查不到…… 網站有修好嗎?

ryan890812, 25F
樓上看要不要再寄信給客服並提供手機請他們回撥,說可

ryan890812, 26F
以提供刷卡資訊給他們驗證訂單本人

wendy00558, 27F
https://i.imgur.com/MK8eEoE.jpg 電話欄位修掉了
[情報] 扭蛋忘記電話協助查詢

wendy00558, 28F
昨天寄信到現在 完全沒收到回信 很棒~

sadaharu, 29F
相信音樂真的讓人無法相信,跟取名一樣,缺什麼名字就

sadaharu, 30F
叫什麼!!
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 17:40:28

karenaashin, 31F
可是我進去查還是有電話欄位,而且還是查無,怎麼這

karenaashin, 32F
K大趁現在漏洞又開,先用我的網站趕快找回自己的扭蛋吧
※ 編輯: a29174332 (36.232.81.51 臺灣), 12/30/2023 17:42:10

linjuju, 33F
我也還是要電話

linjuju, 34F
查了就顯示Network error

hsiuching, 35F
我的也還要電話,而且跟l大出現一樣的訊息(我原本輸入

hsiuching, 36F
電話訂單都正常)這麼多天了這系統還沒處理好...

yvette1107, 37F
我用A大的網址查,居然出現未報名,可是登記隔天2筆訂

yvette1107, 38F
單都有查到成功和扣款

hsiuching, 39F
看來這扭蛋之亂沒完沒了...