漏洞概要 关注数(233) 关注此漏洞9 b) f9 Y5 [) Q$ A4 D' [
$ A4 O; ~% h( C# C( f- |缺陷编号: WooYun-2012-155693 b+ x! n$ J8 z! K
( v: E- Z( r% T/ Q, g漏洞标题: 中国建设银行刷人民币漏洞
+ ^- o+ I; P6 S8 ^& l
; \! ]: U1 N9 c. u) X, P相关厂商: 建设银行
0 R) m4 W3 g ^* ?
7 K+ l7 \/ Z" o) M" q漏洞作者: only_guest
4 r9 z$ o( T7 D- _' T# i$ I. P. s2 D/ D8 w5 d
提交时间: 2012-12-030 v9 [4 ~' u2 b4 G
0 ]- U! H& p/ _* J0 l+ G
漏洞类型: 设计缺陷/逻辑错误3 S6 z, [% H' O8 r0 F
4 [2 Y1 |3 O6 v) V: f3 J危害等级: 高2 N D' {* ], i' z
, s# J4 U" O8 |! T, B
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
/ G( t& p" M3 V7 G" d
K) }0 Z6 L0 H1 e& K漏洞来源: http://www.wooyun.org: U8 k; E% {8 W1 i8 Y
' F' m7 M- l+ dTags标签: 无
/ U) ^6 `( ^; d3 A2 K0 P. U& p* `& V, f: J' W
: ^& {, d+ F9 A( |0 A8 h' B+ @
4 _; v8 S4 s5 t1 S9 b: ]20人收藏收藏
) S: ]6 F" x a( d分享漏洞:% D+ \4 A2 X' @. Y1 _& y! l7 V
35
9 y: h, ? U$ u4 m3 ~9 l" Q* n4 S. T, H/ f B2 Y
--------------------------------------------------------------------------------
! W3 @( D7 V/ d
* @: {: D7 H, M2 K漏洞详情# [- l1 Q% l: ], {6 X ~, ^3 X
# h& _; W8 t9 ^9 L3 R8 S
披露状态:- R8 C: K& u, v7 C/ |& `
+ V- t+ B$ e7 c: O/ ^8 G* F& j
9 p! ]( t/ A# \& a' Y8 P
6 p4 _5 o' d5 `1 T6 [2012-12-03: 细节已通知厂商并且等待厂商处理中
# t! D- H* e7 V. N2012-12-04: 厂商已经确认,细节仅向厂商公开
3 s' x6 v# V9 F6 o! C. r0 @* G
( ~; ]% Q, @* m6 W
简要描述:3 T2 C- o1 g: v5 p4 i r: {
# C6 `' H" y/ G& W- v/ W偶然测试发现.就让我再做次标题党吧,我就刷了90块钱..., j0 s& ?# W% [ Y; {+ M
测试用的.你们收回去就是了.我是良民.
9 Q& Y r6 |" S6 f( }" g
* i; z9 r0 J# U7 x/ \; k漏洞hash:47b3d87350e20095c8f314b7b6405711/ @3 }/ f7 G8 O+ V3 S8 u
5 O+ j9 b$ M$ J, g! @; K
版权声明:转载请注明来源 only_guest@乌云$ Q& u4 T0 N5 B: S. [7 `( N( G
8 Z$ W0 ^/ f+ `$ @: d--------------------------------------------------------------------------------8 ?; ^& h3 I" f+ o
& i9 Q, b" w& `: O+ ]7 S1 Z漏洞回应
; @3 _, b& F6 F# A' D7 r
1 u: D; P# d9 R7 c3 W! D厂商回应:
' y: q, O. R. }- d3 y5 P2 U8 ~
1 Q' D/ x+ [9 u6 j& q! G Q危害等级:高
& |9 k" E0 T' H/ p7 o$ S, m! Y, {' z; q% w
漏洞Rank:12
5 X: B) k9 ?3 ?7 ~& {: }, T Q! K4 y, }
确认时间:2012-12-04
; M. P7 ~' K/ i5 f3 k/ M) R1 ?8 q0 R, l
厂商回复:1 |0 S" u5 ^! H/ X3 w
5 s. P# e4 ~3 z. }: u/ rCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。 q! l. A/ I# S3 W6 p5 u- D# _1 D
' e" u& [8 K n0 Z+ M7 m
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
4 w' M- }$ h& J& H/ t& `2 l 7 j9 T! j, Z& H! G$ q3 V! i% V
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.003 ]7 a9 q K, O, X% S" `9 d
|