找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2723|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞8 S# W7 z5 y' ]; y
6 b2 ?) H1 @1 h; U  G4 D+ T
缺陷编号: WooYun-2012-15569$ m; F2 r8 J4 F  f$ N# K

7 a* i, ?! ^* t  ]1 B3 t漏洞标题: 中国建设银行刷人民币漏洞
) E  O# l, l! S0 ?1 E1 b; ?3 r6 ^4 s( H/ M- t" ]
相关厂商: 建设银行; N4 R5 e% \; h3 _. u; g) I# s
8 I7 u9 M/ R, S" z) @9 E
漏洞作者: only_guest
9 b% k) \! w5 ~: _6 H5 l9 }* j
2 q" K1 ~; N- [+ A提交时间: 2012-12-03  \% Y& K( v* G
( q6 |7 c. Z% \6 T% d
漏洞类型: 设计缺陷/逻辑错误8 q4 T0 w. i. z
4 |1 ^, U3 m. q' c
危害等级: 高  q. U- t" i0 j

8 ?9 d" M8 N' h4 d6 l: O漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
  w2 A; [: E  v% m; h) l. s/ Y; U. |3 a( P$ _( M$ B
漏洞来源: http://www.wooyun.org% [2 o& A; l" ?( |
4 S& B- s. v+ m0 W6 U! W
Tags标签: 无
: n8 h9 K% P3 B% ~
0 w7 T4 T2 {, e/ C% ?  k) w& n" \7 L/ w! @3 g5 b4 |/ ]& i1 i

! ~8 a/ h, r0 |# F3 j& z! Z20人收藏收藏 2 H- d# `5 `* i9 I' |
分享漏洞:
3 R# A; V- B0 o6 h. s; P35
" g, \% z! ~+ `' x5 I' H6 H4 s, y" }' v1 F" @
--------------------------------------------------------------------------------  g, f6 H: V! A# J, {. ]
" p5 C, |$ a' }) k1 I* i" s! s. m
漏洞详情
+ C' }* r% Q9 ~% ^7 {% b: D
5 {2 e$ ?6 Q& N披露状态:; x! @6 X, L  ~) j
" S8 X# k9 D5 p
+ l$ z7 R& l6 A( f8 u- D

3 ]: z# H2 f% ~% [; a2012-12-03: 细节已通知厂商并且等待厂商处理中7 T% O4 C# |& Z4 ]/ s+ T' @) S
2012-12-04: 厂商已经确认,细节仅向厂商公开6 _% N% G9 f* G. `9 y1 s

( g+ B: d/ b# b. V/ x" e: C/ M# q! o+ {8 ~* y3 E* ]) n
简要描述:
; G" u  m1 D4 c% I; w- N3 K# f* v+ S2 n" N; h: T
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
+ J: y  p* a- F$ A 测试用的.你们收回去就是了.我是良民.( w" p4 X- a  u

+ Y. `4 k9 m" Z0 _8 k  o漏洞hash:47b3d87350e20095c8f314b7b6405711
! O. g- n$ B: r. H5 K- M
5 W  t# k9 Q" G$ n* y: ^版权声明:转载请注明来源 only_guest@乌云
7 S. H) c6 \0 A7 j8 Y* |7 Y- g6 n5 o7 y
--------------------------------------------------------------------------------, f- C; _5 |, l: F

$ D5 d+ B  f( s漏洞回应: l2 o3 J9 h/ t. l1 B# n

9 P1 m8 v0 e2 j% F% k+ q) v- m1 C- A厂商回应:) L  \3 u* }$ v# Y, m% x
/ ^0 A8 G; \8 h+ S2 O0 ?
危害等级:高
. H: [5 M0 \, G! C. e, z* B$ r- P1 H8 c7 {3 c9 u; C$ P" Y) O
漏洞Rank:12
0 D7 k0 L$ }9 S- @6 A1 S( c$ c5 F) W, F9 h9 N* @0 F& l
确认时间:2012-12-04
8 X* y8 W# H: B. ]( [9 V: W) [
2 ^0 n0 U0 p5 ~$ p厂商回复:
% ~( L0 l. I# v0 f- D
+ F9 e" d$ }& t' H/ q) iCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
6 f  w% c- A4 B4 o( w
  Z. u( w; T" E# Y6 e同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
1 E% a+ a" k& m+ T 6 }: U- z0 t8 {7 I
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
3 J! Q7 ^: L# b  u8 j
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表