漏洞原理是这样的:登录手机账号——忘记密码——手机不在身边——淘宝买过的东西9张图片选1个——好友验证9个好友图片选1个——登录成功。这时就可以直接扫二维码付款不用密码。
事件发生后在网上掀起了轩然大波,众熊第纷纷出手一是真假,诶,还真是,看来是全民黑客的时代到来了。
支付宝在闻之事件后紧急修复漏洞,现该漏洞已修复。
先来看一下B乎的点评,有趣的是前阿里员工“云舒”上次月饼事件被炸出来,这一次又被炸出来了……
详细的操作过程是这样的:
验证方式现在已经修改了,诸如选熟人、购买的物品等,之前是可以在非本机可以操作的,现在只能在本机操作。