首页 > 其他分享 >【八百客CRM-注册安全分析报告-无验证方式导致安全隐患】

【八百客CRM-注册安全分析报告-无验证方式导致安全隐患】

时间:2024-11-05 23:15:53浏览次数:3  
标签:验证 gtInfo driver 验证码 null 安全隐患 八百 CRM

前言

由于网站注册入口容易被黑客攻击,存在如下安全问题:

1. 暴力破解密码,造成用户信息泄露

2. 短信盗刷的安全问题,影响业务及导致用户投诉

3. 带来经济损失,尤其是后付费客户,风险巨大,造成亏损无底洞

在这里插入图片描述

所以大部分网站及App 都采取图形验证码或滑动验证码等交互解决方案, 但在机器学习能力提高的当下,连百度这样的大厂都遭受攻击导致点名批评, 图形验证及交互验证方式的安全性到底如何? 请看具体分析

一、 八百客CRM- PC注册入口

简介:八百客CRM是一款专为企业提供综合性客户关系管理解决方案的SaaS平台。该系统通过云计算技术,帮助企业实现高效的客户管理和销售自动化。
主要功能:八百客CRM的主要功能包括客户信息管理、销售流程管理、市场营销自动化、售后服务管理和数据分析报告。该系统还提供强大的社交企业功能,促进企业内部的交流与协作。

在这里插入图片描述

二、 安全性分析报告:

前端界面分析,八百客CRM未采取任何验证措施,存在验证的安全隐患,同行一般会在注册下发短信验证码时采用图形验证、行为验证方式。

在这里插入图片描述

三、 测试方法:

1 模拟器交互部分


private final String INDEX_URL = "https://cn836.800app.com/Default.jsp?mfs=newpass1&mtype=0&depid=-1";

	@Override
	public RetEntity send(WebDriver driver, String areaCode, String phone) {
		try {
			RetEntity retEntity = new RetEntity();
			driver.get(INDEX_URL);

			// 输入手机号
			Thread.sleep(500);
			WebElement phoneElemet = driver.findElement(By.xpath("//input[@placeholder='请填写您的手机号']"));
			phoneElemet.sendKeys(phone);

			// 点击发送验证码按钮
			Thread.sleep(500);
			WebElement sendElemet = driver.findElement(By.xpath("//button/span/span[contains(text(),'获取验证码')]"));
			if (sendElemet != null)
				sendElemet.click();

			Thread.sleep(1000);
			WebElement gtElemet = ChromeDriverManager.waitElement(driver, By.xpath("//button/span/span"), 15);
			String gtInfo = (gtElemet != null) ? gtElemet.getText() : null;
			retEntity.setMsg(gtInfo);
			int num = (gtInfo != null) ? Integer.parseInt(gtInfo) : -1;
			if (num > 0) {
				retEntity.setRet(0);
			} else {
				System.out.println("gtInfo=" + gtInfo);
			}
			return retEntity;
		} catch (Exception e) {
			System.out.println("phone=" + phone + ",e=" + e.toString());
			for (StackTraceElement ele : e.getStackTrace()) {
				System.out.println(ele.toString());
			}
			return null;
		} finally {
			driver.manage().deleteAllCookies();
		}
	}



2 测试结果输出:

在这里插入图片描述

  由于该网站无验证措施,本次测评非常简单

二丶结语

八百客CRM是一款专为企业提供综合性客户关系管理解决方案的SaaS平台。该系统通过云计算技术,帮助企业实现高效的客户管理和销售自动化。 作为拥有雄厚技术实力的软件厂商,好像对短信被盗刷的安全方面不够重视 ,测试结果就是随便你怎么攻击都可以,这也有点太开放了, 短信验证码难道不要钱吗 ? 这对黑客来说肯定是好消息, 弄个简单的脚本就可以搞定

很多人在短信服务刚开始建设的阶段,可能不会在安全方面考虑太多,理由有很多。
比如:“ 需求这么赶,当然是先实现功能啊 ”,“ 业务量很小啦,系统就这么点人用,不怕的 ” , “ 我们怎么会被盯上呢,不可能的 ”等等。

有一些理由虽然有道理,但是该来的总是会来的。前期欠下来的债,总是要还的。越早还,问题就越小,损失就越低。

所以大家在安全方面还是要重视。(血淋淋的栗子!)#安全短信#

戳这里→康康你手机号在过多少网站注册过!!!

谷歌图形验证码在AI 面前已经形同虚设,所以谷歌宣布退出验证码服务, 那么当所有的图形验证码都被破解时,大家又该如何做好防御呢?

>>相关阅读
《腾讯防水墙滑动拼图验证码》
《百度旋转图片验证码》
《网易易盾滑动拼图验证码》
《顶象区域面积点选验证码》
《顶象滑动拼图验证码》
《极验滑动拼图验证码》
《使用深度学习来破解 captcha 验证码》
《验证码终结者-基于CNN+BLSTM+CTC的训练部署套件》

标签:验证,gtInfo,driver,验证码,null,安全隐患,八百,CRM
From: https://blog.csdn.net/weixin_44549063/article/details/143534099

相关文章

  • 爱士惟:CRM助力“客户至上”服务升级打造营销服一体化管理平台
    爱士惟科技股份有限公司是专业从事光伏并网逆变器、储能逆变器、储能电池、智能充电桩及智慧能源管理系统等产品研发、制造的新能源高新技术企业。公司成立于2009年,曾经隶属于全球知名太阳能逆变器研发和制造企业德国SMA集团。爱士惟总部位于中国上海,并在苏州、上海和西安设有研......
  • 企业CRM选型必看:2024年最佳CRM系统排行
    企业用户在选择CRM系统时,不仅要考虑系统的功能性、可定制性,还要考虑其与现有工具的集成能力以及价格。此外,在2024年,越来越多的企业用户会把CRM厂商的AI能力列入考察范畴。本文分析整理2024年最佳CRM系统排行榜,从系统功能、优势、适用企业类型等方面,为企业用户选型客户关系管理系......
  • 如何区分CRM系统与ERP系统的功能和目的?
    在现代企业的管理中,CRM(客户关系管理)和ERP(企业资源计划)系统被广泛应用于提升企业的运营效率和竞争力。然而,尽管这两种系统都是企业管理的关键工具,但它们在功能、作用和目的上存在显著的差异。了解CRM和ERP系统的区别,能够帮助企业更合理地选择和使用这些工具,最大化其带来的价值。......
  • 全球CRM系统市场份额分析:领导者与挑战者
    随着全球企业对CRM系统依赖性的增加,CRM市场正经历着快速的增长和激烈的竞争。本文将深入分析全球CRM系统的市场份额,探讨市场上的领导者与挑战者,并预测未来市场的趋势。一、全球CRM市场概览全球CRM市场近年来呈现出显著的增长趋势,这主要得益于企业对提高客户满意度、增强客户忠诚......
  • 如何区分CRM系统与ERP系统的功能和目的?
    在现代企业的管理中,CRM(客户关系管理)和ERP(企业资源计划)系统被广泛应用于提升企业的运营效率和竞争力。然而,尽管这两种系统都是企业管理的关键工具,但它们在功能、作用和目的上存在显著的差异。了解CRM和ERP系统的区别,能够帮助企业更合理地选择和使用这些工具,最大化其带来的价值。本文......
  • 许继集团:CRM是客户全价值链运营管理的"指挥中枢"
    许继集团有限公司(简称许继集团)隶属于中国电气装备集团有限公司(简称中国电气装备),历经五十余年发展,是专注于电力、自动化和智能制造的高科技现代产业集团。公司作为能源电力装备制造业的领先企业,积极履行国有企业责任,致力于为国民经济和社会发展提供高端能源和电力技术装备,......
  • 基于springboot的CRM客户关系管理系统-计算机毕业设计源码316631
    摘要本论文主要论述了如何使用Java语言开发一个CRM客户关系管理系统,本系统将严格按照软件开发流程进行各个阶段的工作,采用B/S架构,Springboot框架进行开发。在引言中,作者将论述CRM客户关系管理系统的当前背景以及系统开发的目的,后续章节将严格按照软件开发流程,对系统进行各......
  • 开源 PHP 商城项目 CRMEB 安装和使用教程
    说到电商系统,很多人第一反应可能是Shopify或Magento。没错,这些平台确实功能强大,但是...它们也太强大了,不仅复杂还昂贵,对于刚起步的创业者来说简直是压力山大。但是从零开始开发一个完整的电商系统不仅耗时耗力,还需要考虑各种复杂的业务场景和技术挑战。那么,有没有一种既能满......
  • 后台业务系统OA,CRM,ERP,HR这类开发用什么前端UI框架更好
    在开发后台业务系统如OA、CRM、ERP和HR时,选择合适的前端UI框架至关重要。本文主要探讨:一、Bootstrap框架;二、AntDesign框架;三、ElementUI框架;四、Vue.js框架;五、React框架。考虑到这些系统的复杂性和对界面的要求,以下框架能够提供高效、统一和用户友好的体验。一、Bootstrap......