千袅official吧 关注:66,237贴子:1,448,039

关于🐋的zfb,我解释一下

只看楼主收藏回复

这个不是破解了支付宝,也不是破解了密码,是猜出支付密码,然后再用支付密码登录
关于验证码拦截,其实并不是拦截,我解释一下
b站调用支付宝,你输入手机号之后会发一个验证码给那个手机号,然后你才可以选择支付密码登录,但这样机主就可能会知道有人在弄他的支付宝,为了不打草惊蛇,所以先随便输入一个手机号,然后验证码会发送给你输的那个手机号,这时候你用报文拦截,把报文里面的手机号改成你的目标手机号,b站就会以为他刚刚是把验证码发给了你的目标手机号,然后你就可以选择支付密码登录了。
这样实现的效果就是,你用支付密码登录了你的目标账户,然而你的目标账户并没有收到验证码,而是一个你随便输入的手机号收到了验证码。整个过程中你并不需要输入验证码,只是为了防止机主收到验证码,然后有所警惕罢了
这是b站自己调用的zfb接口,但是b站的设计有安全漏洞,不是zfb的问题


IP属地:湖北来自Android客户端1楼2023-06-10 13:06回复
    感觉有道理


    来自Android客户端2楼2023-06-10 13:11
    回复
      2025-09-03 09:11:43
      广告
      不感兴趣
      开通SVIP免广告
      扣那么多字不如在阿b发个视频


      IP属地:广西来自Android客户端3楼2023-06-10 13:11
      回复
        有的哈人了😨能直接拦截


        IP属地:天津来自Android客户端5楼2023-06-10 13:12
        回复
          说实话挺哈人的😨


          IP属地:湖北来自Android客户端7楼2023-06-10 13:18
          回复
            可能b哥没做二次校验,被钻了空子了


            来自Android客户端8楼2023-06-10 13:20
            收起回复
              真能做到本机不用验证码?那挺牛的


              IP属地:广东来自Android客户端9楼2023-06-10 13:21
              回复
                b站换号码不重新算鉴权🤣有点搞笑了


                IP属地:天津来自Android客户端10楼2023-06-10 13:23
                回复
                  2025-09-03 09:05:43
                  广告
                  不感兴趣
                  开通SVIP免广告
                  百度一直抽我楼,摆了,不解释了


                  IP属地:湖北来自Android客户端13楼2023-06-10 13:25
                  回复
                    呃呃,假如你说的都对了但是靖宇都收不到短信了怎么在十分钟内改密码的呢


                    IP属地:浙江来自Android客户端14楼2023-06-10 13:27
                    回复
                      无所谓,阿楚会打滚,比如楼上这位🤣


                      来自Android客户端15楼2023-06-10 13:31
                      收起回复
                        看到b站以为验证码发给目标手机这句后面就不用看了,你连验证码谁发的都不知道。你要说自己的方法是对的要不发个fiddler脚本看看?


                        IP属地:四川来自Android客户端16楼2023-06-10 13:32
                        回复
                          问题是vzb视频里的鲸鱼账号本就是登陆状态,岂不是根本无法证明盒狗是真的靠他说的那串密码登录的?现在就是盒狗说鲸鱼密码是123456你也必须信了,因为没法验证


                          IP属地:河南来自iPhone客户端17楼2023-06-10 13:33
                          回复
                            我看了vzb的那个解释,他是直接把请求里面的手机号替换成了🐳的,然后就拿到了🐳的登录态去做后面的支付操作?这个过程怎么想都不合理吧,即便是阿b调zfb的接口也得把token传过去才行吧


                            来自Android客户端18楼2023-06-10 14:00
                            回复
                              2025-09-03 08:59:43
                              广告
                              不感兴趣
                              开通SVIP免广告
                              反正我老早之前一直用的模拟器支付密码充的钱,所以这一出来我就知道是真的,本来就是猜一个密码的事,根本不是啥漏洞,毕竟你密码都被猜出来了怪谁呢


                              IP属地:江苏来自Android客户端19楼2023-06-10 14:11
                              回复