漏洞概要 关注数(233) 关注此漏洞
) X9 c! U) k7 l8 e6 G* ^9 m
& b+ U" g4 L* I. L1 V7 Q- S缺陷编号: WooYun-2012-15569
' m+ Z& @+ v' i; ^6 ] R; c9 n+ x! \1 Z" q8 p% w- o/ Q
漏洞标题: 中国建设银行刷人民币漏洞
9 Y' C4 s: w- t2 Q- v8 y, D2 `3 X/ V/ e$ W+ r
相关厂商: 建设银行
6 g: x6 ?" a. M
/ M3 }- Q. ] C# X7 L漏洞作者: only_guest" n2 k5 N4 Q4 | [
' F* G: S3 x* M3 c9 U
提交时间: 2012-12-03# R6 t7 L! d: b
, {' Y, [' z, G9 Z- H漏洞类型: 设计缺陷/逻辑错误& T$ {2 g% F6 ?' M' d* K, I0 m
6 ]8 l& K2 t6 w$ `% u6 v8 ~4 b危害等级: 高
3 ]9 X$ D- Y4 q% H% E4 R( {. \: U8 R+ G6 r- h( f1 x: G
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
. [" }2 m5 l% f5 H4 j: v1 W
* m3 h" a- p) R/ Z/ v. S漏洞来源: http://www.wooyun.org7 C* c. G4 B( }0 A
" d" b* J0 q1 M8 B# KTags标签: 无
. Y) N+ I4 V5 |. c- {) A+ y! e% i( o) m H) W W
4 `* `' _" D* T: W
6 s$ n4 V. j. `3 J' D$ r20人收藏收藏
3 h$ R' x& c' w1 p8 j8 w" B) {分享漏洞:0 d$ }# y D( \" c: S: S' W" k
35
& F9 L: H+ U2 Y2 C J: O0 T
, k- F8 E7 K) Q: k6 J1 ]) c& }--------------------------------------------------------------------------------
5 H' q/ f- L9 W6 f2 y$ z) v: {8 ^- S4 r: {; a# ]; w
漏洞详情 T0 K' s. ]- X& Q! G6 G& P
9 i/ W& o6 X, ?1 D) U: W5 D披露状态:. G: }5 h7 n; `" H- [
* ]. l- o" C0 ]; G4 z2 K
7 U" y! U5 l! ~. d0 t, j& C! ^3 T( O
: a3 ~ x, J V9 Q! j2012-12-03: 细节已通知厂商并且等待厂商处理中2 z& e+ V8 x; p; @( f/ G0 [, g* M7 X
2012-12-04: 厂商已经确认,细节仅向厂商公开
0 m8 j$ Y% R& L. \* M
! |: z% D% }) v' P' n, J
3 z9 U! V* d; }8 x简要描述:
" B1 R! e0 P; F, ?1 Y$ i! q
' H& ^$ ~- W" v6 i1 g8 D; c' y偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...$ J1 L: W6 C* a4 L
测试用的.你们收回去就是了.我是良民.
; b( e$ d; v" j& \8 p0 E4 H) m' [# F) O7 g
漏洞hash:47b3d87350e20095c8f314b7b6405711& u( h+ }1 V$ k/ w; t+ ~/ _" p
* X' S1 C: s+ [, J
版权声明:转载请注明来源 only_guest@乌云
8 S T: U+ j: S: e
% V/ [; T2 ~9 j/ G5 d( d: T--------------------------------------------------------------------------------: Y& ]+ B2 y& ~) o/ g' W6 v
9 d: m, A8 n8 e. R: t# L
漏洞回应
# r( W/ D! T9 I
" w0 z$ \3 N" L+ w: u3 z0 E2 D厂商回应:
9 l. B1 ]- |. s* m1 ], c! B! n' _5 v+ k, m: k/ K
危害等级:高9 h7 U# B7 N% l8 r+ m7 U
& s$ K" b$ G7 K
漏洞Rank:12
+ G9 a \9 B& Q, S5 R9 M1 c' v1 x4 P+ w$ y4 H
确认时间:2012-12-04
0 W- Z' `. l% P1 x+ _2 P6 u6 d3 h/ T' P& [6 s% {& F
厂商回复:
# H6 n3 P. f* v% c/ l& w* U. A( Y. \2 n8 F
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
8 f5 U1 V+ X8 P) a8 k5 ? . @" t( B, c5 M' R5 S2 [1 ~7 U% I1 i
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
4 J3 t3 m& P. I/ Z: d2 c# ~
8 c) A! L n- k+ X t/ U- X按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
% p2 Q" }7 N; t9 \; q* h |