漏洞概要 关注数(233) 关注此漏洞
4 A9 U( c5 k* [ r v# I( U, t$ t% ?8 |) p$ Y
缺陷编号: WooYun-2012-15569/ ^) O x) X; G5 j$ u) h
, C0 ?3 H' w5 s" ~8 I
漏洞标题: 中国建设银行刷人民币漏洞
& _# Q" p A9 W' y
# { P# \, |! S$ E4 \/ k( q7 O/ @相关厂商: 建设银行
0 X" I* }" j% O4 I) {# S" h3 H% w8 R
漏洞作者: only_guest# K& Y1 W2 q9 X) [
( b* k a; W% V$ n. w9 \7 j! t
提交时间: 2012-12-03
3 [: I) }5 K' H, l- l- v1 v# p f7 @( O; h8 s: F
漏洞类型: 设计缺陷/逻辑错误
4 I# E6 w q6 W$ b/ r* f# v% h, t7 z
+ Z# }4 J, n% Y; b$ c危害等级: 高0 J6 Z. Q: l6 B8 U9 O+ @) ~! E, ^
% R# A; j3 l2 m* f q. [- S
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
2 d' J5 Q. P8 ~, }+ w, p! k
( m' d( {0 C/ n) t# G& t4 y漏洞来源: http://www.wooyun.org; D! l2 y, Y9 [) [& b
$ ^/ \5 d: N* YTags标签: 无
* ]$ V2 l( X9 `$ r& v
8 o. k- W$ T7 n! y0 ~9 g/ }9 {' y$ x: x5 k
$ s( L% E! n; k
20人收藏收藏
- Y: D K2 `9 T4 V4 n/ a5 i分享漏洞:+ @+ `& W3 p9 Q) e# F" Q
35
! M& s* s. x0 e/ s1 w4 ?# T5 s" @; |
0 b3 R1 C& m& b2 ^0 N( c* s--------------------------------------------------------------------------------, m$ E; d3 V- K% ?3 X. L
) E) ^% B0 ?* K
漏洞详情
9 x# B8 Y' ?% j
, d# |1 W: x" c7 R" ~披露状态:; _( s5 \5 ~: w) e- k" @- n
' H+ N5 K( F V; E
4 R8 D1 `5 h" B- u! i
& A. U. T0 f" o; O$ ^2012-12-03: 细节已通知厂商并且等待厂商处理中3 e; F% ?3 z- F- o
2012-12-04: 厂商已经确认,细节仅向厂商公开8 \" ]9 _& F( z( [% ?$ M- N0 T6 N
# T) V5 S; h. I* {
" b9 m+ K: Y- n5 ~3 C" }9 _$ R) `
简要描述:% w" K& H$ _/ y) s& @& I4 m! }
. M' F! R& H8 E# l( s+ H5 J7 u# D
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱..., b3 y' D8 p0 \4 M
测试用的.你们收回去就是了.我是良民.- a x/ N2 d3 p
! L) U- b% [9 R+ M& b! c6 o
漏洞hash:47b3d87350e20095c8f314b7b6405711
5 G4 B/ s/ o0 |# h, e9 o5 d" h8 V$ y4 T% c( a* `. O
版权声明:转载请注明来源 only_guest@乌云
7 I: N: |0 c7 v" q1 u6 f+ t& x- a" m1 S* {" P3 D7 Y( a
--------------------------------------------------------------------------------
2 m5 ^7 u h+ v9 ], w3 y2 k2 m0 B& N' U6 j9 Q
漏洞回应% T% ~, t% h& f
! Z, F% o) K) v3 m1 m8 t; X: H6 @
厂商回应:
2 ?3 O# H8 }! l/ R
/ }' {, h7 S& f) [: E1 }危害等级:高
7 T3 p" ?8 s: F- C' j6 h& B& g; ^
5 D# @, ]3 D$ D. f+ e漏洞Rank:12 $ L: R* o: l3 }3 l) H& W0 ~
$ m; v# d' J1 {& E- [0 Q. n
确认时间:2012-12-047 P: I3 u: |) c
! j2 M, c7 J, f* a厂商回复:
/ K9 n# H3 r$ T" T6 S: ~2 B# [* x) h9 z9 d0 n j, v2 T0 o
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
, g6 A' P# F1 t
) F% o# ]1 @7 s5 b8 d同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。* K1 h+ k- h0 {( Q) U2 @$ B; R
8 F% }) v- o$ T4 Y# E/ p
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
; T1 o9 C7 V6 S) L/ P% D3 I |