漏洞概要 关注数(233) 关注此漏洞
( s4 c- @/ m9 T3 D$ r& S' K; U/ Q) B9 _% f4 Z
缺陷编号: WooYun-2012-15569. x: U# x5 v" ^ E1 B
8 F) z# \/ i7 a5 X, o漏洞标题: 中国建设银行刷人民币漏洞
( c3 T- N6 K$ f9 s' p4 X- m4 t$ j4 ~+ y
相关厂商: 建设银行
. S* t. P: i) ~( r7 _4 I
6 Z8 h$ c4 J2 Z- K. F漏洞作者: only_guest, h* B; k' b* z& ?; a; ^% e$ n
' |4 d* O2 `. l) ] x4 a提交时间: 2012-12-03/ |* ^- r/ {; T Z
9 R) X# M! v+ g漏洞类型: 设计缺陷/逻辑错误
3 U6 z. |: }8 K( S" y5 N8 ~$ X/ Z: ~, Q) O7 V) r/ ?
危害等级: 高! k( u5 K2 I2 [. I* w" D3 L
. D& T+ l3 a3 g4 b0 I! n
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
% Z4 O4 t' f2 g. s' K$ u% U! V, v. W: h7 c4 P9 o$ H/ H
漏洞来源: http://www.wooyun.org) t' x) Y6 s% b0 W8 C, _ E
' h" ?6 m; `( S/ WTags标签: 无
1 [6 J. T k2 l: `* t6 Q: ~
9 }) z ?8 T; ^3 W* n6 E% k: h
9 l8 q7 n, }4 O3 o1 _+ r4 @( `2 B* \
$ P7 B* _. J& A5 @1 y20人收藏收藏 ' O" o8 j5 J1 D$ H! ~/ C4 a
分享漏洞:
5 B7 ]1 K$ R! @/ |, @1 j/ B35
9 R5 a4 A# Z5 r# X5 J& r7 ^, x. {0 N% k5 K. x, q& P0 i4 w
--------------------------------------------------------------------------------1 d/ q6 U4 P/ f( Z) A9 t+ j
& r" h$ g6 r9 R8 G3 B$ G漏洞详情- j+ ?, O$ F0 l
; b4 n$ q; B- P披露状态:2 t* E% _: N( F' q& [: c, U5 _* p
" O' O& j7 }4 \# x7 p) \
; O) V+ c' B; ^3 w; P& ^1 F( O' z* s% d2 I
2012-12-03: 细节已通知厂商并且等待厂商处理中
: F1 S; }4 l9 O0 r( ?; |* f2012-12-04: 厂商已经确认,细节仅向厂商公开
1 i7 Y: {. H; _1 U' y% u
' {* y9 R A }, A$ x4 _# y! q! g0 Z# M
简要描述:0 z+ `/ z0 w% P: I6 k
& ` M2 x6 K, }偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...1 S+ P, P9 z' ^2 R3 {0 c( z& U& g
测试用的.你们收回去就是了.我是良民.
# f# A$ \9 O) T& `+ M# Z4 P3 A- `4 n" s' b- Y
漏洞hash:47b3d87350e20095c8f314b7b6405711
1 B: R' {' g) ]! n9 N4 j' K* u. C
7 M2 p+ q4 u5 V9 D& |8 `& |版权声明:转载请注明来源 only_guest@乌云% c6 F) O9 o Y3 N: k2 {0 n
% t% k( W4 ]2 E$ W- Y--------------------------------------------------------------------------------
, }4 b( E8 p- ^8 m' @5 Q. Z0 @' Z, N0 `" _1 w4 Y; ?
漏洞回应; d0 m R8 j" l6 \
- K8 \; p7 b: o7 t
厂商回应:
1 H+ ~( F# R: M& g, u5 e
$ g- ^! j L4 S3 C1 P6 [8 r) I! L- f危害等级:高
& V ? N+ e; x3 L+ ]& I& d8 n# s' t9 B2 U/ k
漏洞Rank:12
1 }- R% A: ^+ N4 ^8 c8 E( W/ s }; W0 F1 s+ {- k) W
确认时间:2012-12-04
! ~& S. h+ R; K+ F* q' ?
+ I' P5 Y: G) Y+ d- S厂商回复:$ v, ^/ I2 |1 S, l5 q( ]" k% z4 y' J
$ S! V7 Q- A- c; B5 }CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。( J0 Q1 N: j1 p" e
2 T) g& O7 ^& W6 n+ M# ?$ N! T% T同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。/ Q: k* V% ^0 d! b
# K7 U+ {( q, ]2 R7 \# q/ l: H
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00& @$ H+ T6 O& c$ r2 u! Y3 n9 `/ D/ b
|