漏洞概要 关注数(233) 关注此漏洞
1 p, Y5 o$ r8 s: b* f, o$ s2 ~! \8 B0 h* W2 j0 D2 s
缺陷编号: WooYun-2012-155699 p1 i' i5 ^: y1 X Z! T4 v! `
3 ?$ A4 O) v! c1 D, k4 a0 Y' R
漏洞标题: 中国建设银行刷人民币漏洞 ! w+ c1 H$ @5 L5 I, T Y2 @2 F
; v/ w7 t6 u- t* ]1 V
相关厂商: 建设银行' e8 x+ {4 C7 M5 ]: p4 X! y
' Y$ X; p" O4 j6 N漏洞作者: only_guest' A- W. @3 A8 J) V, w9 n
) B% T. k& K9 W$ F4 U2 r
提交时间: 2012-12-03
& J5 x: r: ] X
) H: z) l+ a$ b- o& V3 D" ]+ N( x漏洞类型: 设计缺陷/逻辑错误
2 W5 D, o$ t& N5 S4 o' k) }0 `- m9 T. |/ Y' A( r6 E
危害等级: 高
& ~# n4 N9 Q3 Y6 |! C* S6 L8 w9 ~5 b$ g1 g6 t* t
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
7 G# [, [: P2 ?! {; v
% b& g/ U. Q# @' [5 N, P: ?2 p; S漏洞来源: http://www.wooyun.org2 x" x0 V" y f2 i& q1 v( H- U
6 [$ K" j1 X6 q* L4 J4 X/ F
Tags标签: 无 2 N4 K& W5 Q R/ y
) [- |! {) T5 j; r& ]* ~) V
6 r. Y/ q- ~2 |0 `( H7 H! q1 V. e4 s! d
7 E2 S% o) z. |4 o6 T20人收藏收藏 " M$ H; b0 \# {7 `9 Q5 d; t
分享漏洞:8 d4 {9 Z t. W. b! c( B7 S
359 {# Z/ Z( R: }" o1 b
0 C3 m& ^' \, E4 ?--------------------------------------------------------------------------------( v B. g8 E6 @& _' Y* K h
& |) ?4 S+ R& l1 v# Z/ c4 i漏洞详情) S" q, A# ~6 f+ [ g
: M; w8 C q: P- I
披露状态:' o, ]1 i) d6 o, r% s$ U8 m1 w7 M
) A- E/ _; A7 \; L& G
/ [ z" Y) H* l( V
* K+ L9 g7 e/ r3 d
2012-12-03: 细节已通知厂商并且等待厂商处理中# F" I1 Y3 z: W" w+ S M
2012-12-04: 厂商已经确认,细节仅向厂商公开
( l4 N* n( G# W- c7 \ m
1 C9 \+ x2 V+ W1 v: A9 x6 P
5 w5 [+ n" S/ L) r5 n$ o简要描述:# R, t/ J$ m; m# ~9 z& i; y
$ p$ B. b$ _" r# [7 s- [9 `偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
* c. c/ F$ L/ \6 F2 u2 C 测试用的.你们收回去就是了.我是良民.
. r: @+ ^) ~" _6 l( k
, D. N, Z8 E4 o' N" k1 S漏洞hash:47b3d87350e20095c8f314b7b6405711
% E' e6 P' M8 N+ Z; Q6 |& t% U/ C& H9 Y, ?" j Z! _% W
版权声明:转载请注明来源 only_guest@乌云
0 }% f/ @5 m+ r! Q+ \ P4 f/ @) G" n7 d/ p
--------------------------------------------------------------------------------
+ ?! ]6 v' L) }% ~% F- Q+ t+ m' F! s5 Q
漏洞回应+ x2 `8 ^0 `7 y# Z
+ q" W, D' r, ~7 t# g/ b& X
厂商回应:
! Y) S1 {( l2 S4 c. y) K! h! g5 f& f* q- t( ?. ~0 C$ x' m
危害等级:高
! r- H! u( X7 N6 o- C" N. q( I9 F( [+ y$ q
漏洞Rank:12 ) p5 ]/ b: s5 L4 k; q, q! w4 G
2 {8 y5 j2 H; k8 P, `' ]7 u1 f
确认时间:2012-12-04* j% q# Q) K- |
, `3 u3 V9 F/ ]6 A1 ^7 h8 U. T! \$ Z厂商回复:0 G$ ?: @7 ]4 E2 q% @ p8 \) T
9 }8 D. ?5 Q4 Y5 G- M+ |
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。4 h7 T# B6 c2 W' o/ P! O9 {
+ B: q6 V4 u' O2 b4 m P
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。( V+ |3 B3 F$ ]9 I/ \2 B o
, T) J' z2 ^7 k9 ?( z& @8 s+ M按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
2 L5 c# k: ~" e/ m" f |