找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2365|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
  \% y) U& X2 _2 f
) h; O& K' x6 [1 s5 H$ k/ D缺陷编号: WooYun-2012-15569
% f! G" q  [( E3 }
& y& r, d+ J0 U1 l2 T! l漏洞标题: 中国建设银行刷人民币漏洞 5 p9 E$ i  v, r2 f2 _
& \. Y; p9 P: R# Q. c
相关厂商: 建设银行
3 }' {& O! E4 h* r4 N) N1 Y' |. X8 X7 J/ n. {& r% o, R9 t
漏洞作者: only_guest) ^( H. l5 E) l

6 `* e% P% g5 |; ^7 y. t7 P提交时间: 2012-12-03
' H& R5 T, F7 _% x! _2 z1 F& V1 R" j
漏洞类型: 设计缺陷/逻辑错误1 Z& b; s: h& i; D

" ^4 v- Z& v, M5 o- X危害等级: 高" H5 b% Z9 c5 z/ _( |4 _
0 @' Y, @/ r3 e1 t0 C
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 * h! _& a# W% b# x# A9 ^/ G
8 m% a6 R3 U( b) H" O& P# J: `
漏洞来源: http://www.wooyun.org
+ o1 r* I5 S$ P" J3 g" C& K! y5 Q1 ?) [; }) C$ x8 G% e
Tags标签: 无 / c6 o1 s; _  x) c- v
  {/ S% Z6 d' F; i4 {' \/ ?

' J# U% T0 C: O* m! o' ~; u. T3 W
/ b- i  s+ v+ |. K20人收藏收藏
7 V6 M: E) D' `% c; u+ B分享漏洞:1 N. v% Y0 C3 [6 W+ G3 K
35
! \7 b. V/ F2 h8 T* \
: ^' z! a, A$ _& A! F( N--------------------------------------------------------------------------------3 m' u8 I5 ^, q/ G: g

& W" Z5 g, h4 b2 ^$ }) M$ Z漏洞详情- N9 O8 C7 J* V) S: b+ O( D
# F+ [- K* P/ ^  J
披露状态:
* K: i" \1 h9 r0 Q- A5 h
9 ]: K4 K* b5 Z
; {4 Y. T  d- Q7 Q7 k# l% ?" A" z  n. `4 d  k* |# o
2012-12-03: 细节已通知厂商并且等待厂商处理中* u8 o: k8 h( J6 I8 y" B
2012-12-04: 厂商已经确认,细节仅向厂商公开# e3 Z' t: A) X; v

( n! |% i& C0 U8 K+ j3 x+ r  i; r2 {: ~8 V# f+ M% ?& `
简要描述:0 ~0 ~. k7 T8 O$ O
- [; a7 d0 R, b7 \) s2 H& K
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...1 l1 T- n, F: T) `
测试用的.你们收回去就是了.我是良民.
) O3 ?* O- C" ]/ {5 t* @7 \7 y; U$ r0 _  E+ F
漏洞hash:47b3d87350e20095c8f314b7b6405711
- a0 g( x7 m7 o# {
1 p: H' U) W  l/ i+ @版权声明:转载请注明来源 only_guest@乌云2 W  v* g& i# j' o
- p3 @1 k. e) I$ u
--------------------------------------------------------------------------------
$ S* S% |( ^2 d* z1 m0 C0 a4 w, e, R: T
漏洞回应" e9 N* P/ Y6 ~0 @
# u: L5 c3 V) x4 L6 u( H
厂商回应:
$ x6 n) L$ S8 u3 v* O, t
/ g7 Z5 k( p. q$ @危害等级:高
: m$ D$ R2 e/ u) u/ L
5 K4 e( X  }( L- O& W/ f: _漏洞Rank:12
8 ?# ~7 w6 N( L& M) L2 [$ s4 u! I0 L. `' O8 H& ?
确认时间:2012-12-04
" ^. B# {, m( r  V2 }4 ?* `: U
, A; y* A8 `1 _/ X% `4 w: @厂商回复:9 H3 v+ {) r! w8 j# D
( i. ^& S7 D7 I* s" b
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。( Y0 Q* I: Y' f, |" h
, p# j* |& V# C+ r9 i0 M% T
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
  ?. s/ W# Q& T# Y. \' @# V( R
) w, h. T- }5 ]) u8 O& f1 b按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
  R  x- v( O) z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表