找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2367|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
% T9 K  M: X4 Z* ^& h0 X) x% a
缺陷编号: WooYun-2012-15569
: ?3 u% b8 W7 B2 @/ u& f" @7 H
, L, Z+ j; n, ]2 @+ ?9 B/ C" R* D漏洞标题: 中国建设银行刷人民币漏洞 + _( [9 D5 t  P( V: ^& @

( f3 l+ O9 x8 k. [, G相关厂商: 建设银行
9 e  ]8 F: R! z7 `7 m
. i- t, G6 }* K, E漏洞作者: only_guest
3 c7 |5 k, y! @0 k5 x. G+ O' ?: p0 z* L
提交时间: 2012-12-03
6 o& G6 F- M, @
7 e) q# f: M* F7 _漏洞类型: 设计缺陷/逻辑错误  b1 h8 t7 C& N0 r) m
5 R: _' ^) W" b7 T1 n, q
危害等级: 高' [  u! ?, T! R; T+ \
# P; m0 ]; y$ x
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
# m2 c# C4 w8 @! H; p; R9 L1 B! Q
; B. y& ^3 W+ d漏洞来源: http://www.wooyun.org
5 |% o1 \4 P& ^! ^3 \4 x
7 u0 B1 ?4 w) g$ N7 @Tags标签: 无 & p9 s/ a' s# `- g# b4 n% }* j

1 H' r0 ?- d% V2 Z5 E  @# |( L' d3 q4 v  A

" J4 R( p( I+ d1 \4 ~" U20人收藏收藏 7 L$ v1 X- e: {( {- y( ]
分享漏洞:# M) @1 Y0 [8 Z
355 N1 C4 R9 X& ~. P5 v2 o
/ \! S. R" H" |; b; h' _
--------------------------------------------------------------------------------) a# [  k7 u" t; N

/ D+ d! p( L$ K漏洞详情/ r% o2 K: v# s7 S

+ A( e+ |( I  h( ]披露状态:
# p0 [% n% l" }/ s' p7 ]
( h, S! d$ E7 ~& o7 v1 D) @; z- y/ @7 h7 V, q  w

1 w* D; \& h  X( H& n6 S$ B; a2012-12-03: 细节已通知厂商并且等待厂商处理中" r& a$ n: _# @) P! O# o: v
2012-12-04: 厂商已经确认,细节仅向厂商公开2 c- V- q1 w8 y6 t/ D

* M- f3 H! D: j6 Z
. C4 P" B: |% }. _4 {$ l$ _; c简要描述:: v" f7 d1 Y. l$ k1 }9 q
4 `. w6 Z  l& Q5 m
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
6 @7 G/ e! C, z& D- N( e 测试用的.你们收回去就是了.我是良民.: l" x/ G: [, F, F; E
% {. n" X! S3 Z/ q
漏洞hash:47b3d87350e20095c8f314b7b64057115 s  G8 f! W3 z
! H2 p: L, L- j% d
版权声明:转载请注明来源 only_guest@乌云  n" g: s+ f+ U: N, P% |

& t5 g1 m0 g% f; ~. U' F--------------------------------------------------------------------------------
! F, S5 z, q- b4 Y( {0 u% _+ r
8 M& Q( [$ e/ C' B漏洞回应
  U4 A$ |3 W5 W) f7 V8 @( S$ Y4 y2 [
厂商回应:
; a: |5 e; t! @2 F3 j2 O& [: U, c: x% z7 r2 n' w
危害等级:高1 B+ M6 X" \" n7 S
$ y( g5 P/ k' Z, Q& p1 W/ i) k% a
漏洞Rank:12
! X7 p1 Y  E! N% @6 Y: }/ q, n$ g' C! f2 v0 |: d$ {9 H
确认时间:2012-12-04
; r& W0 W; e5 E0 B8 r* r) r7 M1 @
1 h- M+ W: s  j- |7 ]- V( f) [2 S厂商回复:
+ ]/ Z1 ]- S* c; T7 l
5 ?+ G7 B6 {/ c+ TCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。. P' I& A7 W1 m% f

4 U' k( F4 \* D同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。' h. ?3 M8 e7 w* k
: \" o( k, [+ X2 a1 C
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.000 F4 i1 u" S# _1 z7 H% H& l* q( h+ H
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表