漏洞概要 关注数(233) 关注此漏洞* d. c" z8 E( I. F
4 V$ k7 \" Y" C( |+ Q( M! g缺陷编号: WooYun-2012-15569
) Q1 q7 x5 \; w8 r: `' [& k: Z* ^, t* M- ^
漏洞标题: 中国建设银行刷人民币漏洞
: y- Q/ f( E2 d1 @* w! K
2 z" k/ G* z4 T f# b$ C; h2 Y4 k相关厂商: 建设银行
y/ E- @ c& @, T1 b' w
) l) Q9 [) k( M: {. `漏洞作者: only_guest, o0 i1 w# O; u9 I# D1 h# f
# e% q% Z N h2 t+ V提交时间: 2012-12-03; X |' N, y& f+ i, I1 Y g4 K
6 R% g. C; @/ T漏洞类型: 设计缺陷/逻辑错误
" L0 G, l1 S; v9 C* s% p% `( U
: c+ H) Z7 T/ z危害等级: 高
5 p7 Q( _8 o( F" k' d& @- k
9 |0 }: h; W% I* i漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 - h5 ~/ y( k! v
$ X, ?+ j% Q" k# R* Y
漏洞来源: http://www.wooyun.org
7 R/ F9 B/ L# z' s9 }. T+ `! M: y& u+ {( c9 R5 f6 r
Tags标签: 无
1 E# ^8 n6 s9 z2 m7 t% _% }' D' x6 t n% e: E' e
% {( Z9 a2 u7 |, i& ^1 s" f3 f
: B( G5 m- L9 Y/ y6 S20人收藏收藏 $ M3 G% Z3 j' y# R) z+ X
分享漏洞:, v3 r/ ^8 e9 z# @ K; w
35
: ^, [4 P! }1 x; f9 b7 l8 u( g/ L5 N$ p8 g! d/ n
--------------------------------------------------------------------------------, [% @( Y p; q, I! d
+ f! p5 k/ [) W: P+ K漏洞详情
" m- u8 {. {. h* R& t
9 E* s8 J* Q9 S- [披露状态:8 k/ R6 V* J! x/ s
- h" f" o K% `' t' L
/ X' g: e+ N B6 P
& u( S! |) ^' \# Q9 P0 ^ B: C% ^% x* O1 r2012-12-03: 细节已通知厂商并且等待厂商处理中1 e8 g! v, Q3 G) b5 b
2012-12-04: 厂商已经确认,细节仅向厂商公开 T% m% r; B5 O8 X6 y4 d
" y" I2 M/ ~! \2 L: t* R, x" D. H0 H8 Y" l a/ t
简要描述:! a* g! L7 b8 I( t9 P3 h
' }* x* G7 ?$ s
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
, |) c7 Y' Y1 A/ b* O' ` 测试用的.你们收回去就是了.我是良民.
% G# M- [5 y5 k
8 O7 z* k1 N* g B$ }) l漏洞hash:47b3d87350e20095c8f314b7b6405711
& a4 r; ?' ]; q) Z+ X0 ~3 n' y# T
版权声明:转载请注明来源 only_guest@乌云
+ b8 D% q3 }9 Z( g6 a2 Q2 s1 y' r+ h. Q0 l" n- B
--------------------------------------------------------------------------------( Q4 H/ Y4 j; o0 X/ o7 Q
% H1 N: t$ j) {0 ~$ o2 O: F \
漏洞回应
/ c/ H1 y' [0 X( p) A& G9 t2 X& ~' ?' u8 J# C6 `
厂商回应:
9 \6 Y: ?/ M" ?& m! W/ ]$ b1 k
危害等级:高6 {1 Q% Y4 V- Z( A7 Q: P' z% U
4 C D& a% n1 ~' q/ ?+ ^. `
漏洞Rank:12 5 m" x. D! k# K, r2 f
) ?+ j8 z; o, Z/ ~6 h" S( Y
确认时间:2012-12-046 x6 A5 W ~& |
8 |9 B6 ?) F4 g- G, J% l1 t
厂商回复:
, h \2 n% o. g0 R# G
0 \) l5 b6 O! a2 A1 c- p& VCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。4 W @ X( K- F% ]! m
' R3 C" T, V3 d+ i& M8 F
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。, p6 \0 t1 x' ~8 t
2 e+ u2 H- @7 [. ]6 T" @$ B/ }) C
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
/ M1 i7 v1 X7 p5 H |