找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2213|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞/ [0 X! ?5 ]9 F; z

* |" E8 z1 E) i1 \: ~0 W1 [缺陷编号: WooYun-2012-15569$ |- z% |; W# p; ~0 ?: a
" x+ A* `; ]( p: k
漏洞标题: 中国建设银行刷人民币漏洞 ( w$ m$ W0 \4 f! Y) Z

/ b( a7 d- c; S) Z3 g% D% x) Q- F相关厂商: 建设银行  _! E" ^/ g! A0 a

2 l' I' p7 v* Z4 s6 {  W; d4 N漏洞作者: only_guest
; p, ~3 w6 ]) H8 v& D" u$ [% T: \+ h9 s! q  N7 ]6 @
提交时间: 2012-12-03
( l4 Y' V/ J+ N1 n0 \
- K. o9 p& f$ f  f5 F漏洞类型: 设计缺陷/逻辑错误
/ j1 D7 }; O* ]4 p& a
# w, B" T' T" \( U' i) S. R危害等级: 高
/ J2 l* q+ q& g$ V& d0 Q2 n  K3 j6 ]) o
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
$ {# Y6 W" y9 k7 j( O9 R, q4 l& r6 _) }' I$ b6 E7 F9 N
漏洞来源: http://www.wooyun.org% y# I; C' t; c  G( d* L' I3 i9 V5 w* `

/ G& g( o; m8 e5 N) X/ mTags标签: 无
  [! E) n8 q: H3 l& w" c& Y
/ K" y& ]' O! [3 C6 K# r  ]; p( a, ~- G1 S8 B$ z- [1 e& a

: ^" Q$ j, X, B) S% Y3 q6 z20人收藏收藏   D, u* W: @" V8 O- F
分享漏洞:
! L3 g" F& }; @3 U2 {9 t( ~$ T353 N3 g. }- v0 s* f0 ]) H7 R
8 T2 \* y6 [( u5 ~% \
--------------------------------------------------------------------------------
* R+ l6 z, ]9 D9 s
4 Z" V5 A; N: W) Q漏洞详情
7 P9 \4 R3 X- u5 O6 G5 ?, q) s
! _" A# s) Q# }6 l披露状态:
( j; @4 L. H" o: }2 z
5 `  d+ o3 n; F: J) M1 C, B/ g8 u& Y+ l

' u- `& \3 k% v: ^2 l2012-12-03: 细节已通知厂商并且等待厂商处理中: y8 ~5 T$ i+ k7 g5 h+ `
2012-12-04: 厂商已经确认,细节仅向厂商公开2 @% {  l3 m; {% ^

7 o9 x* |, s& h( P6 v& z0 Z4 e" q0 D! |2 l; w
简要描述:
: X+ h+ m# B$ k. l$ L( A
/ Z7 H0 b& d& O# d! G: m偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
- n! |; @  ]4 y+ R  C+ z 测试用的.你们收回去就是了.我是良民.
' Z! y: C; Y( v% h6 N
  q( U8 k: V; M, G7 Z) L9 E漏洞hash:47b3d87350e20095c8f314b7b64057111 L+ P; h" y4 A/ S% L; T9 K

: i7 F; |" G* c# U  m* v版权声明:转载请注明来源 only_guest@乌云) _/ V3 |9 Y7 B* M. i8 T5 p4 o

, m9 T1 z4 J2 d& o) G" k- i--------------------------------------------------------------------------------; G& ?7 g9 r/ H) U2 T8 f% q
7 s$ b; l. A3 v: H, Q
漏洞回应
; ~0 \8 M) A7 F$ t  u  s  [+ D8 n5 e! c1 |$ \. Y0 n& G
厂商回应:: Y' P/ Y+ n' d# i# S
( ^, K$ S% [# z
危害等级:高
4 Z. z! |9 _8 J+ s) j7 i* Z
4 ?, Z  O7 _, X1 E/ h漏洞Rank:12 2 ^: Q7 y% c* F7 w* t) @7 d

8 `0 Z3 X6 y6 O确认时间:2012-12-04) k2 J' ?. G  ^3 z

  Q% d& h, s% R) B+ T: n: d" _/ n. {厂商回复:
9 d2 A6 b8 M, Z& w! B/ a$ g
. F+ o. Y8 |1 t/ p) h+ oCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。% G  _! h! u+ m' i# ?- {

$ P  @# E% O% j- c/ l1 n同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
/ ^3 `3 \# h1 F( d% f : a. W( U! p$ A
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
$ i' L( {' s; T* o
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表