中国网络渗透测试联盟

标题: 建设银行任意取钱漏洞 [打印本页]

作者: admin    时间: 2012-12-4 22:29
标题: 建设银行任意取钱漏洞
漏洞概要 关注数(233) 关注此漏洞
% c6 k- Q# f4 b+ Q. y  O2 o
' @# ~: i9 H) V5 c5 {5 J缺陷编号: WooYun-2012-15569" z5 u8 e/ A5 I4 X
- @* C( D$ s1 q7 Z
漏洞标题: 中国建设银行刷人民币漏洞 8 g8 G& H& r* n+ m& I9 ?
+ b1 M1 b0 x- f
相关厂商: 建设银行) u( y. j; E2 p. h" E5 z% o
5 ^# A" T3 k; N4 M
漏洞作者: only_guest- \6 i( E) ~/ Y8 m, \4 g
+ }8 ]4 X' W1 A8 `% {5 b/ n
提交时间: 2012-12-034 R- B, H  p# {& B" S
( G! s1 U" K. A, H6 w
漏洞类型: 设计缺陷/逻辑错误
( o- Z* E; K6 X1 I0 s1 d
  j% J# h& I$ O) Z% t危害等级: 高! g6 c! j/ l  _! r. T
2 ?' u6 p/ |% I: P
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 1 m6 o( q+ r" M6 b; ~* F

! |' B  O9 a3 j1 u/ p- d4 z5 ^漏洞来源: http://www.wooyun.org" @+ b- S+ R) q. Z
. s( e2 H. M" W) m6 d' q0 b
Tags标签: 无
+ V' ]$ o) q$ B* N
7 Z+ T) N) u$ L8 a7 C! q
6 X) z, J3 C* l8 K( K6 [1 p; _7 i0 S' p9 s4 X* P
20人收藏收藏 0 Z. x( j/ S# {0 J) s* i# a! n
分享漏洞:, U. V5 y7 e$ Z
359 x- O+ Y/ N8 k4 |" U

1 d4 |& Z4 |4 y+ o  e--------------------------------------------------------------------------------
9 ?0 P2 @  M% K+ W; i/ F
8 N4 I- Z( B( i7 M! |漏洞详情
; R" @! i4 p/ B6 S: p: n
) r3 i8 M5 f# ]5 [. C4 L2 a披露状态:$ H% `& s  L* F; p6 Z6 a

! ^: k' u; w& K4 U6 W2 U5 B; p% K, ~* U0 d/ q6 ~

% b# c: n( x' V  l9 n. l  ^2012-12-03: 细节已通知厂商并且等待厂商处理中! a1 a7 R3 H! V5 v2 E0 Y
2012-12-04: 厂商已经确认,细节仅向厂商公开
4 A$ }: h1 U+ G: M+ S5 K: k+ Z3 N, G$ R9 R- ^

9 T5 O( R# M# |" L, A简要描述:
2 b' M( N9 v( K
' i& v4 a+ F) S8 q0 X) |$ f/ w偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...' u- K& U# K9 J: M6 g  y" u$ W
测试用的.你们收回去就是了.我是良民.% j+ C! e7 v* S$ c5 i

" S4 I/ K' ?$ W0 E+ n漏洞hash:47b3d87350e20095c8f314b7b6405711
" |2 M, k* i& \3 N( d
( `0 H& N4 c! K+ T# W9 j/ n! i4 V版权声明:转载请注明来源 only_guest@乌云$ ^. n) ?) W& c( L$ e

. H2 _1 m- r+ I4 G* \" {# K5 \--------------------------------------------------------------------------------0 J/ @5 m; a1 N0 y4 r
0 o  X2 d; m6 H4 b) v5 r2 x1 s
漏洞回应3 E/ p; ~3 b. ^- e" K' _1 z

( Y& p  x% t/ p+ G3 b/ G厂商回应:
6 V5 J8 r2 l4 T, I5 ~/ q# d
; Z" C+ N, f/ Y+ Y6 _危害等级:高3 ^) t1 @& H0 ^6 X8 i2 y) d2 h/ W

8 f$ [( f" Z* N漏洞Rank:12 ( s; D9 U" V# s" r. v. c
% R! m  ^" V% D* @: a
确认时间:2012-12-04& D8 _) n9 z6 X6 ^0 n. m$ [+ n

7 g: m# k8 H; W  }厂商回复:) B7 D4 G& R2 B

( T( B. P1 y- s; K7 e& O- u% ]CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
7 }# s1 x' V, C5 _7 E' g5 S
' E( P" `$ B2 y/ t同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
" Q" r' o$ J  Y4 g5 d, k
; I7 A( f% r1 {, I# X7 I% Q5 |按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
4 S# y( K  Y+ h




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2