中国网络渗透测试联盟
标题:
建设银行任意取钱漏洞
[打印本页]
作者:
admin
时间:
2012-12-4 22:29
标题:
建设银行任意取钱漏洞
漏洞概要 关注数(233) 关注此漏洞
3 E7 W8 J" H( L) R( [9 @6 \0 c
" W* F6 ~% \/ m
缺陷编号: WooYun-2012-15569
7 N" x9 }- X* P
' L& s: i2 Q9 _9 Y3 N6 D
漏洞标题: 中国建设银行刷人民币漏洞
& _9 [( S3 f6 k$ Z
" R6 D! Y/ { }
相关厂商: 建设银行
3 |* _" H, s2 a
2 ^5 S. v2 ?# V! u% [+ F
漏洞作者: only_guest
) l$ q# g- G4 D" m4 n
+ @+ _4 ^! d3 l7 U: s/ ~" D
提交时间: 2012-12-03
3 U. |. h H5 F3 f% x
+ l- d9 ]" o9 e" O2 f; l
漏洞类型: 设计缺陷/逻辑错误
- b8 r' f# V( v3 ]- f
2 J1 F+ @ _( i- R* p* G8 X' ]
危害等级: 高
1 i( _) _' D6 v3 `! x' w8 G
' N9 N9 D* C8 K% { I
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
- K2 |+ J1 v: S
$ [! E, k9 p6 ]2 I
漏洞来源:
http://www.wooyun.org
! ?8 A3 b8 D6 V3 L
( K8 X! R1 L0 B4 {) S* W, A) @1 v3 U3 }
Tags标签: 无
. @% w8 K0 t1 h4 f9 W/ l
/ _& h( x' g* y8 O t% `8 g: b
' E s5 G Y9 U+ Q
' ]! y& w' F7 K3 B' U% @2 {
20人收藏收藏
$ p% u/ A: K5 v
分享漏洞:
( a4 x# b! g% N0 m, S. u! p* ?0 J
35
, d$ R' ~9 O( Y. h2 ^) }
" t/ S( x- ?+ |7 k3 d( h8 J8 f; o/ z. J
--------------------------------------------------------------------------------
. X9 `2 [" G. n+ ]
! [0 Z* Q3 r1 I6 W' e; M' j
漏洞详情
6 |+ B- b0 H0 n& G' R
2 D9 k* i( { V3 b' W1 a1 y
披露状态:
5 u' `3 R' e9 _$ t. y
" {* p, y: T4 \2 x: V9 n
- j! b+ V! I+ s- l2 M; e" W
1 |. Z. Y( S. z* t# W O
2012-12-03: 细节已通知厂商并且等待厂商处理中
+ w) [/ v0 L: k8 J* Z, F
2012-12-04: 厂商已经确认,细节仅向厂商公开
/ `# |" i5 e5 u5 ~& K
# l' d# R" g( B
2 d: m" d7 \- t* Y
简要描述:
/ s& F. e3 N& b3 [& K3 e
8 _% `3 M% P$ P9 p8 W1 i
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
8 ?+ z6 S; y9 H9 F" T
测试用的.你们收回去就是了.我是良民.
5 |4 t# E f* F9 j
5 o8 D' ^. D0 |! M+ H% k+ X
漏洞hash:47b3d87350e20095c8f314b7b6405711
- D: h6 k/ c* v' J" z. D# o
" \! Q3 o0 S) g- O7 T
版权声明:转载请注明来源 only_guest@乌云
0 G; C" f5 [! q
$ t$ _2 Q" J* @7 h8 ~, z
--------------------------------------------------------------------------------
1 m9 m% d4 ~4 j
. ~. } {+ o2 K' }$ U
漏洞回应
: s: ?' v5 k/ s" L8 t- f7 {+ s
4 f; ~+ e- B A, \/ Y q2 b, F6 w% H
厂商回应:
. }+ L0 A! _, B6 G" q* k( D
1 {! R2 S8 y* S6 W- H M; p
危害等级:高
* J& g8 P: Y2 R* ]! V
4 x' Y3 C) c. x0 m# z& e# g0 D8 i
漏洞Rank:12
$ M) S% F6 {: g) s/ ~
. o: j7 Z5 z& a% h
确认时间:2012-12-04
2 @( k, L7 i$ W/ J" ^
* P2 H. n! `6 j* ]6 s4 n
厂商回复:
2 |4 }; V3 `) Y
& j" v8 p4 z- [" c. Q8 [
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
+ L) [" M" _+ ~& i1 r8 O5 U
' J1 W1 R% X$ x3 Z0 G1 _
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
$ z" O. y; {7 M0 z2 c. `+ L* k# K( t" o
+ e" ]' g1 D8 Z0 ], D" m: z6 _
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
9 M+ x; {& o$ \
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2