漏洞概要 关注数(233) 关注此漏洞
2 D% S! R. K8 A8 u& `* R! K' S9 u4 n
# ~( A) b! r7 i+ G) e缺陷编号: WooYun-2012-15569* }2 f: ]* F+ H2 T' [+ h/ P7 j
7 m4 R4 n2 Y6 \9 B1 t漏洞标题: 中国建设银行刷人民币漏洞 . ^7 d! F3 n4 c4 k
9 L! H2 W: Y1 n( X! r相关厂商: 建设银行
" x9 \( c8 {$ G6 V' u7 F! b% N" S: r; [# e- k, G$ J! Q7 @) L7 ^3 O3 s
漏洞作者: only_guest
! S$ U& F/ x% w) H: `
/ D+ k8 c: p/ w$ d# T8 F% i& v提交时间: 2012-12-03* l( U- \# b) b# _: o
g, Y! w3 s$ ]! j
漏洞类型: 设计缺陷/逻辑错误- ^" _- I& W. w4 D# C6 V( ]
& A' g8 p& c: m+ k7 R' N危害等级: 高
8 P9 \8 y# a5 ^7 E* b7 v- k% b* \2 q \# s9 {" U" z& a
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
2 \0 P% r9 c' y$ b7 N+ d$ k F |0 _) C# o' K
漏洞来源: http://www.wooyun.org e Z$ Y0 t& H
0 ~. I' p1 m5 T2 a2 X8 JTags标签: 无
0 _* A2 X3 G; x2 w( r" S
6 |8 U) E; ]) Y9 p) Z- i
; Y, V' J* h2 [ O; N4 U+ s1 @9 E8 @; w( {/ e
20人收藏收藏 ; m, `1 g1 J* L! v' y
分享漏洞:
1 L' O0 x+ W4 E35
5 j, ~# Q4 t7 x/ V1 t
7 l- P) x+ D* Q# e1 M, u! [ ~8 e7 V--------------------------------------------------------------------------------( O& G* v" b+ b' J t; Y" L) D
: d6 Y$ C! }; @, [
漏洞详情: g ^: [5 r ~4 B
( T7 T* ^" ^, s K ~, z
披露状态:& D9 m9 V* f- U' W) ]; W5 n* S5 q
; z) q% H* ~8 T
7 Z7 c/ B' }. z
9 }# X4 D1 R" A3 L, I# f2012-12-03: 细节已通知厂商并且等待厂商处理中
- }! L8 @$ M" a# E. U) f' }+ U2012-12-04: 厂商已经确认,细节仅向厂商公开" V. N* f4 k" x/ ]$ q" G/ u& R
5 e S' a/ Q, Z+ ?" t7 m8 ?5 ]
+ G7 s4 k% @: K8 r$ b7 l4 N* ], x( N简要描述:% O# y1 @2 c. A) \6 z( E" `2 ^5 i" }5 V
$ c% K( A! N: C7 I偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
5 y5 Z9 p. A3 F! k/ |* ~! x8 o 测试用的.你们收回去就是了.我是良民.
) K- H0 v0 y1 `0 ^9 y' h2 a, }3 I) Z A; M6 g) i" h; x, J+ c
漏洞hash:47b3d87350e20095c8f314b7b6405711; h: |) M2 H& g' x) n$ r7 j/ M/ l
; B+ V0 a. p8 e x2 t3 w) }2 S; N
版权声明:转载请注明来源 only_guest@乌云
. H d4 ~) p1 Z5 T7 ~7 d
# ~& M5 f0 i, g--------------------------------------------------------------------------------7 B1 V+ f& O( C: X- |- i/ v4 a' s
/ X4 ?1 `" h/ T5 q$ O漏洞回应: J h' I) i2 d, m# i% w7 Y7 \
8 U l2 x8 Q: Y& H+ l( t
厂商回应:9 \ r& z4 J& a6 k& k+ A) K
! c$ G$ U. W& e( M5 D2 ?7 ~危害等级:高
- _+ X! l4 X; m4 N
5 V K$ A w3 i+ ^漏洞Rank:12
: a1 R! r' }$ c; K7 d& `. ]
6 u4 M* U* J2 Q. p确认时间:2012-12-040 y6 I( ?# p1 e* @+ p( D
% Y) M. @ ~% g0 @2 V厂商回复:4 B, D" z. N J; F( T S
2 N. i% c% J. nCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
) A0 b: s3 s& m: P# C : W8 l, n4 u( @- i2 }7 X
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。0 F4 }5 s6 m: Q* B& K
" }4 W, ^. J+ O. o" L3 p/ h& ?2 g按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
' H& e+ M! v9 o( @! R6 a. P: Y. J |