% b# c: n( x' V l9 n. l ^2012-12-03: 细节已通知厂商并且等待厂商处理中! a1 a7 R3 H! V5 v2 E0 Y
2012-12-04: 厂商已经确认,细节仅向厂商公开 4 A$ }: h1 U+ G: M+ S5 K: k+ Z3 N, G$ R9 R- ^
9 T5 O( R# M# |" L, A简要描述: 2 b' M( N9 v( K ' i& v4 a+ F) S8 q0 X) |$ f/ w偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...' u- K& U# K9 J: M6 g y" u$ W
测试用的.你们收回去就是了.我是良民.% j+ C! e7 v* S$ c5 i
" S4 I/ K' ?$ W0 E+ n漏洞hash:47b3d87350e20095c8f314b7b6405711 " |2 M, k* i& \3 N( d ( `0 H& N4 c! K+ T# W9 j/ n! i4 V版权声明:转载请注明来源 only_guest@乌云$ ^. n) ?) W& c( L$ e
. H2 _1 m- r+ I4 G* \" {# K5 \--------------------------------------------------------------------------------0 J/ @5 m; a1 N0 y4 r
0 o X2 d; m6 H4 b) v5 r2 x1 s
漏洞回应3 E/ p; ~3 b. ^- e" K' _1 z
( Y& p x% t/ p+ G3 b/ G厂商回应: 6 V5 J8 r2 l4 T, I5 ~/ q# d ; Z" C+ N, f/ Y+ Y6 _危害等级:高3 ^) t1 @& H0 ^6 X8 i2 y) d2 h/ W
8 f$ [( f" Z* N漏洞Rank:12 ( s; D9 U" V# s" r. v. c
% R! m ^" V% D* @: a
确认时间:2012-12-04& D8 _) n9 z6 X6 ^0 n. m$ [+ n
7 g: m# k8 H; W }厂商回复:) B7 D4 G& R2 B
( T( B. P1 y- s; K7 e& O- u% ]CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。 7 }# s1 x' V, C5 _7 E' g5 S ' E( P" `$ B2 y/ t同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。 " Q" r' o$ J Y4 g5 d, k ; I7 A( f% r1 {, I# X7 I% Q5 |按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00 4 S# y( K Y+ h