[消費] 有關利用購物網站的漏洞低價購買商品

作者: Esvent (Esvent)   2014-07-03 01:01:28
事實經過:
各位好,最近我需要在某航空公司網站網站上訂購機票。
在網路上搜集資料之後,發現該公司的機票若是以日幣計價的話則會比台幣便宜許多,
但是該網站只有在出發地是日本的時候才會以日幣計算票價。
也就是說從台灣買一套來回機票必定來回兩趟都會貴到,
只有去程回程兩張機票分開買,回程才有機會以日幣計價。
有一些網友找到該網站的漏洞,利用多開視窗同時送出從台灣與日本出發的要求,
伺服器就有機會混亂把從台灣出發的機票改以日幣計價的方式讓顧客購買,
不過最近這個方法已經被該網站封鎖(封鎖多開)。
在無計可施的狀況之下,後來我決定直接去查看該網站的原始碼,
我發現了他的搜尋航班的方法裡有一個參數是決定計價的貨幣,
平時網站送要求的時候該參數是空字串,交由伺服器判斷,
但若是直接送出以日幣計價的要求,則就可以直接以日幣購買,不論從哪出發。
問題:
想請問一下,先不論是第一種方法或第二種方法,
這種利用網站漏洞(?)改變計價貨幣的購買方式會不會有什麼法律問題呢?
另外關於第二種方法,想請問這樣子會不會構成妨礙電腦使用罪呢?
(改變貨幣的方法的程式碼沒有加密,也可以直接呼叫,應該不算入侵吧)
先感謝各位幫 小弟/小妹 解惑或提出建議,如內容尚有不足,盼請提出需補充之處。
作者: magicgreet (grant)   2014-07-03 01:33:00
卡神 這稱號原由可以查查
作者: flyiii (海子海)   2014-07-03 02:30:00
你要如何直接送出以日幣計價的需求呢 ? 不是要修改client?這跟卡神差太多了.
作者: Esvent (Esvent)   2014-07-03 02:43:00
因為該網站送出命令的方式也是直接呼叫javascript func.所以只要用瀏覽器的js console或是其他測試js的方式都可以直接呼叫該function另外我在github上有看到一個日本人是用ruby把命令直接包成JSON丟到伺服器去 我不太確定這樣直接呼叫該公司伺服器API的方式算不算違法
作者: iscu (qweasdzxc)   2014-07-03 04:50:00
這網站也做得太兩光了,跟錢有關的東西竟然是在用戶端判斷不過即使如此, 你這樣改也算是入侵了!!今天並非是他網站有bug , 而是利用漏洞..這被告幾乎必輸你可以考慮回報給客服來看是否可以換取優惠~

Links booklink

Contact Us: admin [ a t ] ucptt.com