[消费] 有关利用购物网站的漏洞低价购买商品

楼主: Esvent (Esvent)   2014-07-03 01:01:28
事实经过:
各位好,最近我需要在某航空公司网站网站上订购机票。
在网络上搜集资料之后,发现该公司的机票若是以日币计价的话则会比台币便宜许多,
但是该网站只有在出发地是日本的时候才会以日币计算票价。
也就是说从台湾买一套来回机票必定来回两趟都会贵到,
只有去程回程两张机票分开买,回程才有机会以日币计价。
有一些网友找到该网站的漏洞,利用多开视窗同时送出从台湾与日本出发的要求,
服务器就有机会混乱把从台湾出发的机票改以日币计价的方式让顾客购买,
不过最近这个方法已经被该网站封锁(封锁多开)。
在无计可施的状况之下,后来我决定直接去查看该网站的原始码,
我发现了他的搜寻航班的方法里有一个参数是决定计价的货币,
平时网站送要求的时候该参数是空字串,交由服务器判断,
但若是直接送出以日币计价的要求,则就可以直接以日币购买,不论从哪出发。
问题:
想请问一下,先不论是第一种方法或第二种方法,
这种利用网站漏洞(?)改变计价货币的购买方式会不会有什么法律问题呢?
另外关于第二种方法,想请问这样子会不会构成妨碍电脑使用罪呢?
(改变货币的方法的程式码没有加密,也可以直接呼叫,应该不算入侵吧)
先感谢各位帮 小弟/小妹 解惑或提出建议,如内容尚有不足,盼请提出需补充之处。
作者: magicgreet (grant)   2014-07-03 01:33:00
卡神 这称号原由可以查查
作者: flyiii (海子海)   2014-07-03 02:30:00
你要如何直接送出以日币计价的需求呢 ? 不是要修改client?这跟卡神差太多了.
楼主: Esvent (Esvent)   2014-07-03 02:43:00
因为该网站送出命令的方式也是直接呼叫javascript func.所以只要用浏览器的js console或是其他测试js的方式都可以直接呼叫该function另外我在github上有看到一个日本人是用ruby把命令直接包成JSON丢到服务器去 我不太确定这样直接呼叫该公司服务器API的方式算不算违法
作者: iscu (qweasdzxc)   2014-07-03 04:50:00
这网站也做得太两光了,跟钱有关的东西竟然是在用户端判断不过即使如此, 你这样改也算是入侵了!!今天并非是他网站有bug , 而是利用漏洞..这被告几乎必输你可以考虑回报给客服来看是否可以换取优惠~

Links booklink

Contact Us: admin [ a t ] ucptt.com