找回密码
 立即注册
查看: 3205|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
( n  K6 y3 x7 V& x3 j: p3 ?' H% o( w4 Z4 R7 t2 |. D
缺陷编号: WooYun-2012-15569
# ]% `& U' j4 r% S0 A2 }2 n5 v& s; }4 N8 r) T, p4 c  [9 k
漏洞标题: 中国建设银行刷人民币漏洞
* o0 O: @% r. a6 k6 h
9 Q6 n8 R6 e8 g) n, h) x9 N相关厂商: 建设银行$ k  m- H$ j& Y9 V
, m5 c  T3 D. U6 l# I3 i
漏洞作者: only_guest
! x) K4 A; U& z2 T: S3 s0 A: O5 W6 x3 @! J
提交时间: 2012-12-03
) S+ _4 r0 v# p, v# P2 e: Z3 l3 a0 \8 N4 i7 K5 `) D! K7 k3 c
漏洞类型: 设计缺陷/逻辑错误% B5 G/ @) h1 ?0 E3 M6 ]; p
' G! d+ s" N4 k& [* M2 d2 C& l
危害等级: 高
" b" D2 v1 T- F# V& c) B  R- h$ i" W
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
" H8 s* v4 p4 k! J# p0 U4 M' \& ]1 Z- `" I- \9 ^
漏洞来源: http://www.wooyun.org
3 S& |$ n6 p0 \( i/ [9 Y# p6 u4 ?4 _+ p! T
Tags标签: 无 " `( n: d( n0 y1 @  @

7 ]) T" z$ t3 E! b6 x
  X4 j% R; G$ L8 J  O0 X3 l  S. ]; H. R
20人收藏收藏 4 [3 `0 @1 y: M. b& e
分享漏洞:7 @% r7 c3 W- d1 w3 K: |/ W, d
35
4 i- ?. R; n  F' R: D) }. I" G2 R
--------------------------------------------------------------------------------8 @1 Q- Y0 b& ^, Y

, v0 T' x6 d" N6 M, }漏洞详情0 a* j4 ^1 H3 }8 k* R! A, d
( K/ B4 }8 R5 [0 {5 L
披露状态:
' s$ P. d2 f( y3 l5 l! F- o9 g; U) P1 I3 z, H! O5 E* j
, X5 W( I8 [) |4 }  [1 u7 C

7 v0 H' ]0 |* ^2012-12-03: 细节已通知厂商并且等待厂商处理中4 g2 y7 w# a# M: `! h
2012-12-04: 厂商已经确认,细节仅向厂商公开# F/ g1 p3 N8 S
/ N1 t- _& v! t- N# e1 a' u

" m' a+ p% s0 @, ]+ }( ?简要描述:
5 O. R& @1 e  V6 Q( Q- w- }" s3 I( I
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
; ~% G5 `4 N  b) H- q 测试用的.你们收回去就是了.我是良民.
' o6 u( X5 Q) W4 ~! D( [% M8 K' R  ~  m: B, }
漏洞hash:47b3d87350e20095c8f314b7b6405711+ i0 J  H/ Y3 z- t- P7 b
: _& V  Q: i" W
版权声明:转载请注明来源 only_guest@乌云
5 l& a( r1 E: ?* l; p0 A6 c
6 G; v  m) A9 W% w( H2 Y; q--------------------------------------------------------------------------------6 ^4 O  F* ~  F7 |# @

/ X: E$ U0 t+ p( d9 _$ I漏洞回应% l) q7 z2 Z* o/ Z

5 O* b0 I9 v& {  H厂商回应:+ _7 q. J& y( B* f+ A* B  G

+ X/ P5 A) G2 |危害等级:高8 A* ?% C* _: A0 |1 T! ]

4 {9 r7 T8 ^: r9 I漏洞Rank:12 3 }; q+ X/ A) L4 D3 y' i

$ c2 I2 [7 _2 I8 z% R- k确认时间:2012-12-045 k% b+ E8 A# E1 Y
- k! [2 K# \( W  S- g; W% k5 X) r+ J
厂商回复:
- `' L% b7 @* H' B; X# }+ G4 `( ^8 O; J$ Q1 ~& N9 L1 m6 z
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。& W: z" }! @' |5 g, M, F' e3 l4 n& _

7 \9 a  C# @/ F! x同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。" f% f- Y- i8 Q- Y: B
1 S: D8 n8 j( V1 N/ X- |
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.001 M: Z" v& T: C8 v
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表