某單位 驗證狀態可由用戶端竄改,串接後端缺漏之租借前置檢查可無限免費騎乘 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00974
  • Title: 某單位 驗證狀態可由用戶端竄改,串接後端缺漏之租借前置檢查可無限免費騎乘
  • Introduction: 帳號更新 API 接受用戶端自行宣告的手機驗證狀態,配合後端未檢查支付方式綁定(僅前端限制),可用拋棄式 email 無限量產免實名、免付費且無法追償的可租借帳號。

處理狀態

目前狀態

新提交
Last Update : 2026/07/31
  • 新提交
  • 未審核
  • 未通報
  • 未修補
  • 未複測
  • 公開

處理歷程

  • 2026/07/31 16:45:17 : 新提交 (由 Mars 更新此狀態)

詳細資料

  • ZDID:ZD-2026-00974
  • 通報者:marskung (Mars)
  • 風險:嚴重
  • 類型:邏輯漏洞 (Logic Flaws)

留言討論

;