漏洞概要 关注数(233) 关注此漏洞- t9 \! m3 V" M2 i, a
b# }" I, E4 i/ Q$ Q- ^ o4 j缺陷编号: WooYun-2012-15569
* i8 B i1 f8 j2 o
0 C f" \2 U* |# t) H( p# Y, e漏洞标题: 中国建设银行刷人民币漏洞 , W r( l" Y5 B* K- h0 S4 G6 |
" R S9 P5 ] J相关厂商: 建设银行( p* o5 w1 m- n1 _ I4 b
! w' i: V, p9 T
漏洞作者: only_guest
& ]! C* w7 A& m1 o E' i' Z. p7 ? ?. @
提交时间: 2012-12-03
$ `- k* o1 \% G5 ^+ u9 P$ T2 d7 W( Q2 u! ~ [# |* J5 L& u
漏洞类型: 设计缺陷/逻辑错误# X4 F) ]5 O! M! h0 w$ ]
2 [6 A; O4 a% `5 P0 e7 w危害等级: 高" F# n& |" s; S
; {8 v& ]1 y; f% ?5 y. S
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
4 W: g4 P8 ^) y1 K
: }% U5 d. i; |0 |漏洞来源: http://www.wooyun.org
8 j& H5 E# @7 G4 y! B2 e; i7 b
! s) U8 m$ d1 O6 dTags标签: 无
0 n; s3 A4 m) v# N
+ R: {- H; V! A) E+ p) z- X w
. C5 n! R, ]+ @$ |: m# j- u( _0 L$ v" ^( w0 y2 D6 V, ?
20人收藏收藏 2 Q+ N8 w/ D/ f- r0 n8 ~8 d
分享漏洞:
& G+ V6 I5 c* t3 m+ ^5 G7 |# [35/ e7 q8 g4 z: D7 m" s' a4 O" |
w: p2 P3 m2 P. g2 ^' U9 g+ o1 V
--------------------------------------------------------------------------------7 ~1 `( d4 d7 ?; y& C; W' @8 [0 e
: K8 C& D! H; h6 e5 f* w. K# y
漏洞详情5 J/ G( ? t" B- {, F! Z, a
. ?0 m& e% ^# f% O' t4 n+ l8 S披露状态:
" z' I1 u$ y# s) L# e* E3 G1 B
, K! z3 r H) |: v
9 y4 Y' z+ U2 u6 `% X
+ S3 i4 Q$ H$ F0 X0 @1 {, j2012-12-03: 细节已通知厂商并且等待厂商处理中; V0 x+ S( b8 `( E/ f1 C
2012-12-04: 厂商已经确认,细节仅向厂商公开' L7 A% m& q% {9 D
6 M0 e7 I5 x- q1 C* [2 C
2 }$ b* `7 e( ?/ A: m, _
简要描述:
5 Y& {- l1 b! P( |; k' @- s: c8 o( ~- P7 D- D* j$ @. O' V3 V
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...* G/ G8 Z; }5 ^
测试用的.你们收回去就是了.我是良民.
: x7 c6 ~ H3 `4 h
% B5 J& p: @5 c漏洞hash:47b3d87350e20095c8f314b7b64057115 h3 J$ e1 O& ]2 C
* a. {% f- t! @
版权声明:转载请注明来源 only_guest@乌云- H; `: C! h3 x; O
5 `3 d: Q* S( x% z--------------------------------------------------------------------------------! j% g9 h3 R6 b4 _* l: T8 K
9 D% u+ G% ~& | _0 c: l漏洞回应9 @6 x, y3 O1 {' C @! ^( }
/ Q3 k; N) }' L2 e厂商回应:
4 o, S( B# ~' ]2 d1 Y1 ^- s; @' m8 T: a: @. h1 x C1 [. D7 i
危害等级:高# k( A& n- U/ z+ W
' ^# o) Y% |$ ?2 H" x* k4 b漏洞Rank:12 # N, B: u5 C2 P/ ^9 N$ {$ _
' ~. {$ w! Z7 Q3 N
确认时间:2012-12-04. n) o) O9 [% e% g8 h- [% Q* ]5 Z" d
3 P% d) r4 C' X1 Q6 x x( }0 @
厂商回复:6 _" ]: p* M4 w+ ^ y5 f4 m( [# |! A
4 T: |8 u5 {) K* S' `
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。: V% S; w% I; n$ G* {; ]
# T+ w0 l Z [( j
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
. H- r: g# k5 \# w0 U, u
4 y. s' y2 T# {; `& `6 L( } M5 D* H按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
+ k9 w* [6 M" L0 s6 L j |