漏洞概要 关注数(233) 关注此漏洞
! D) \& a$ Z9 Z J' ^7 h' m1 O1 O! t3 x0 R: X2 C6 W
缺陷编号: WooYun-2012-15569
' q3 e3 O1 ]# X; v" \# e3 \! j& U, z3 {5 `6 |
漏洞标题: 中国建设银行刷人民币漏洞 ! a/ r: P: Z3 m: J# t& m T: ~ B
! j& G8 g! j% t; b! n' k7 j! p) n
相关厂商: 建设银行8 U1 u6 L: Q- y8 z5 M
1 ]8 Z2 V4 x+ e# q0 J8 R8 t
漏洞作者: only_guest
3 p) e; N& p7 A# R% R! y2 ~
6 i, m {- x+ o提交时间: 2012-12-03% f, V0 ~" y# r4 y$ R6 b6 F( W
% ^5 _ m' P7 e: o' f漏洞类型: 设计缺陷/逻辑错误
# d) P5 a/ \& p v; x. q7 X" a$ f8 ^6 Q% C2 m* G; P. ^, }
危害等级: 高
. S$ t7 C. _* N5 U( j7 r% z) _9 ~% V" Z: q$ Z0 O" h
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 _" q/ }8 x y6 r ~. t
/ t) j, E) Q S, V5 u漏洞来源: http://www.wooyun.org/ S) W& F. l! s
/ v4 V# y: A& n8 l2 P/ @$ H
Tags标签: 无
" X$ g9 Y0 B& k; u3 U1 C- C: m; e; ]9 o4 A( \8 g
$ @, s! Q- r3 T+ m5 Z& Y
# u! G; f) d6 A! o0 a
20人收藏收藏
" ? n, B7 J7 L分享漏洞:8 s8 p+ p, ~# o/ c, C( |! A" E
352 I: D- P" R# R$ n4 Y0 t7 ?2 B" K0 s) q
9 ^$ ?0 F- K2 f" P# x- I--------------------------------------------------------------------------------
$ d, E: F9 y9 v, w3 L. _5 _
" @2 h# N, f8 ^7 O$ e漏洞详情% T# E: F, G7 k4 u" V1 L
8 G- I( e. @8 v+ S% J, X0 W披露状态:( d1 T) s3 B. r! F! `3 [2 U
+ ~+ H: o% s3 z' A! \- G5 I/ `
% E" y$ r4 x$ I/ ?5 L6 W
+ @$ @' i/ C h2012-12-03: 细节已通知厂商并且等待厂商处理中8 L: y* G9 t4 l. o# v
2012-12-04: 厂商已经确认,细节仅向厂商公开' ~4 w# ]. Q7 b5 P
' U6 ?% s6 i# @& J ]8 Q7 u* h) E
# ?. N4 W3 M6 u% T) M
简要描述:3 c+ i0 S+ P; A$ z$ T" |2 q$ [
* G" V4 d3 p" ?* T: B偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
' {' I1 W; ~: D6 T 测试用的.你们收回去就是了.我是良民./ w6 g2 \4 u! h) R3 s" s }
# ^4 @* Y: O0 Z) g漏洞hash:47b3d87350e20095c8f314b7b6405711: p( H8 m5 I/ p$ i6 Y: D0 A
, K; a; X5 v8 f( H: d l
版权声明:转载请注明来源 only_guest@乌云0 S* \+ T5 U& A. M# T
, i1 E( ?$ l' H4 g- `# A, M# L8 p--------------------------------------------------------------------------------
% m9 J( P' o3 l# s+ H$ J! h( E, k5 G; e' t4 B: ^( C
漏洞回应
' `; K* ^7 G* i. @; H6 x! P5 [' W! |) ]1 F" ]! ]
厂商回应:. n- c# G2 g) M' T5 T0 u6 k
0 T2 z% N4 [. V6 \+ {危害等级:高) ^0 J% ]5 i4 D3 |
3 J8 ~: d& Z- j5 j3 _5 K8 y
漏洞Rank:12
; D; r7 l& u, I+ t
, }) A0 e Z& j$ N确认时间:2012-12-047 \5 h5 w& S5 @; ^
# o6 S* J8 q& X, q0 C/ i8 h厂商回复:
2 }! F* }( n' J0 Q" P7 D) s+ P
3 Q( f! e. ^% `2 TCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
w9 S% G& ?% b) s; T5 q% V $ X8 D5 `" ~% U7 [1 D
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
- c) w, |9 X2 R* N3 J& w & W2 s( V4 T& @" F
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.006 l+ C) u4 |! T& M5 R
|