找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2209|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
) X9 c! U) k7 l8 e6 G* ^9 m
& b+ U" g4 L* I. L1 V7 Q- S缺陷编号: WooYun-2012-15569
' m+ Z& @+ v' i; ^6 ]  R; c9 n+ x! \1 Z" q8 p% w- o/ Q
漏洞标题: 中国建设银行刷人民币漏洞
9 Y' C4 s: w- t2 Q- v8 y, D2 `3 X/ V/ e$ W+ r
相关厂商: 建设银行
6 g: x6 ?" a. M
/ M3 }- Q. ]  C# X7 L漏洞作者: only_guest" n2 k5 N4 Q4 |  [
' F* G: S3 x* M3 c9 U
提交时间: 2012-12-03# R6 t7 L! d: b

, {' Y, [' z, G9 Z- H漏洞类型: 设计缺陷/逻辑错误& T$ {2 g% F6 ?' M' d* K, I0 m

6 ]8 l& K2 t6 w$ `% u6 v8 ~4 b危害等级: 高
3 ]9 X$ D- Y4 q% H% E4 R( {. \: U8 R+ G6 r- h( f1 x: G
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
. [" }2 m5 l% f5 H4 j: v1 W
* m3 h" a- p) R/ Z/ v. S漏洞来源: http://www.wooyun.org7 C* c. G4 B( }0 A

" d" b* J0 q1 M8 B# KTags标签: 无
. Y) N+ I4 V5 |. c- {) A+ y! e% i( o) m  H) W  W

4 `* `' _" D* T: W
6 s$ n4 V. j. `3 J' D$ r20人收藏收藏
3 h$ R' x& c' w1 p8 j8 w" B) {分享漏洞:0 d$ }# y  D( \" c: S: S' W" k
35
& F9 L: H+ U2 Y2 C  J: O0 T
, k- F8 E7 K) Q: k6 J1 ]) c& }--------------------------------------------------------------------------------
5 H' q/ f- L9 W6 f2 y$ z) v: {8 ^- S4 r: {; a# ]; w
漏洞详情  T0 K' s. ]- X& Q! G6 G& P

9 i/ W& o6 X, ?1 D) U: W5 D披露状态:. G: }5 h7 n; `" H- [

* ]. l- o" C0 ]; G4 z2 K
7 U" y! U5 l! ~. d0 t, j& C! ^3 T( O
: a3 ~  x, J  V9 Q! j2012-12-03: 细节已通知厂商并且等待厂商处理中2 z& e+ V8 x; p; @( f/ G0 [, g* M7 X
2012-12-04: 厂商已经确认,细节仅向厂商公开
0 m8 j$ Y% R& L. \* M
! |: z% D% }) v' P' n, J
3 z9 U! V* d; }8 x简要描述:
" B1 R! e0 P; F, ?1 Y$ i! q
' H& ^$ ~- W" v6 i1 g8 D; c' y偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...$ J1 L: W6 C* a4 L
测试用的.你们收回去就是了.我是良民.
; b( e$ d; v" j& \8 p0 E4 H) m' [# F) O7 g
漏洞hash:47b3d87350e20095c8f314b7b6405711& u( h+ }1 V$ k/ w; t+ ~/ _" p
* X' S1 C: s+ [, J
版权声明:转载请注明来源 only_guest@乌云
8 S  T: U+ j: S: e
% V/ [; T2 ~9 j/ G5 d( d: T--------------------------------------------------------------------------------: Y& ]+ B2 y& ~) o/ g' W6 v
9 d: m, A8 n8 e. R: t# L
漏洞回应
# r( W/ D! T9 I
" w0 z$ \3 N" L+ w: u3 z0 E2 D厂商回应:
9 l. B1 ]- |. s* m1 ], c! B! n' _5 v+ k, m: k/ K
危害等级:高9 h7 U# B7 N% l8 r+ m7 U
& s$ K" b$ G7 K
漏洞Rank:12
+ G9 a  \9 B& Q, S5 R9 M1 c' v1 x4 P+ w$ y4 H
确认时间:2012-12-04
0 W- Z' `. l% P1 x+ _2 P6 u6 d3 h/ T' P& [6 s% {& F
厂商回复:
# H6 n3 P. f* v% c/ l& w* U. A( Y. \2 n8 F
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
8 f5 U1 V+ X8 P) a8 k5 ? . @" t( B, c5 M' R5 S2 [1 ~7 U% I1 i
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
4 J3 t3 m& P. I/ Z: d2 c# ~
8 c) A! L  n- k+ X  t/ U- X按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
% p2 Q" }7 N; t9 \; q* h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表