中国网络渗透测试联盟
标题:
建设银行任意取钱漏洞
[打印本页]
作者:
admin
时间:
2012-12-4 22:29
标题:
建设银行任意取钱漏洞
漏洞概要 关注数(233) 关注此漏洞
. t- X0 E/ ]2 x5 O
$ I7 ]8 N3 b" P* e
缺陷编号: WooYun-2012-15569
9 m9 Y& l9 R: Y
3 l1 ~5 c/ N6 g( y
漏洞标题: 中国建设银行刷人民币漏洞
1 | m$ P9 M; \
" \7 j, a# l% P
相关厂商: 建设银行
5 b. n* y7 [% _' C! h! E# k
+ i' F- A* s1 g" [
漏洞作者: only_guest
7 V$ X& S) X7 I0 b% n3 k
- Q4 n: M, x& E" c
提交时间: 2012-12-03
5 x$ q' a$ W% p) H% A% _
0 E) h% |9 I- D: M/ g9 s8 h* ?' j
漏洞类型: 设计缺陷/逻辑错误
5 C5 X' R* h1 k2 p
$ v9 f8 n" c/ k# s" ^* X# r
危害等级: 高
- U9 x. Q u0 C E: L$ s
1 d4 f: q: \/ _2 U! A+ V
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
+ F) R3 @9 u' ^( S
9 H! V" A. `: A# q% N3 `
漏洞来源:
http://www.wooyun.org
. F# ~- X+ R" U4 U: d. h. G9 o5 a
+ C) e) B6 k' y" _
Tags标签: 无
% h4 G$ j: ~& y# w5 \" ?! P
; E, {& X: x- M) S1 q5 z! L1 }
, o5 }. a3 D) X. R2 C! Z
7 ^9 j+ |0 P$ b1 N
20人收藏收藏
# C4 E% ~) T9 y6 _/ Y2 g
分享漏洞:
2 m+ [1 g, v {" k5 e8 g) A
35
" A% _: _* P. z- o
2 p2 D; p9 _* X0 E% \
--------------------------------------------------------------------------------
) |% m6 {* V; h6 u3 g$ j& X7 H
4 _( C6 z" R |& d3 B
漏洞详情
# P- L0 N% d9 w! t- W4 K
- M% H i. ]$ G/ X
披露状态:
8 g5 b* d n* \- P! A$ F% d
4 h8 X1 x6 D# l. m) e
: Z% e0 e3 D, M# z
) L; g! _+ Q. }! x7 G
2012-12-03: 细节已通知厂商并且等待厂商处理中
' {2 Z9 e! B0 T0 \' l
2012-12-04: 厂商已经确认,细节仅向厂商公开
) s3 _; R) ^' B& T- b- o
4 k* r W- S" p2 v5 h4 g; ?" A
8 ]/ ^& l6 d1 c* O3 F
简要描述:
B0 r! x4 l" E# |# H
6 n( j( b: J' @
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
; i9 r2 h# o: S. ^+ w3 c
测试用的.你们收回去就是了.我是良民.
2 D" M1 w$ y! a) z
$ ~+ J+ a) x; @% |9 ^4 f
漏洞hash:47b3d87350e20095c8f314b7b6405711
! d. T: t& `4 \/ e
( a3 Q2 a y/ k5 ?
版权声明:转载请注明来源 only_guest@乌云
' a( K) p% K O8 n! N. z8 @
& E8 Z+ U) |2 ]9 W6 V- I
--------------------------------------------------------------------------------
/ x. S& c" }9 y6 _9 T: k
/ k/ j' d- u: A1 F8 Q. ~: s
漏洞回应
3 U( B% F+ @# D9 D$ s A- B
% _+ e! P' T( V0 t% n+ ?
厂商回应:
* X; [8 T, g5 g) C
9 u' x5 G% n/ a1 I7 v9 h- F# R1 x7 E
危害等级:高
8 e3 T; | D+ Y7 E: Q1 u. S" v
" l( B% ~; d* s8 N. Y
漏洞Rank:12
7 Z# \. R) E: M% S' _
8 Z8 |% V- g7 h0 ^8 N8 g( _2 S
确认时间:2012-12-04
, W. s! _% M* a
# y1 ?9 O- P( Q2 A) c
厂商回复:
0 \1 R6 S6 @+ @; C
$ O( C, S# g$ j7 [
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
) c' O* m: _6 K# K: E! ^
; O) _% Q1 {# {5 E
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
' C# I! v/ R& [( n
2 Y% n. [/ B: V! u" R/ i/ f
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
6 q9 j2 z L+ ?5 A
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2