找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2206|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
% Q  I- t1 `' P- M
( W  ]3 t1 A  j4 s. D' N缺陷编号: WooYun-2012-155697 r( d3 J- F* I2 x6 P

4 s- M& A  ?$ n( ~漏洞标题: 中国建设银行刷人民币漏洞 5 J2 K3 ?6 ^" d/ g. A

3 \$ l) y* K) a/ t5 _/ |相关厂商: 建设银行& g; d' I6 `5 @2 V6 B# F" M' l4 G
/ E5 R& B! B: T: F: D
漏洞作者: only_guest
& H5 T; T5 V5 s& t6 d
" s! S. Z  L' ~7 y! s# o) W; W8 \提交时间: 2012-12-03: Z9 N3 k6 e5 z

: d1 a9 H8 h/ W) M8 M( ]" `# h漏洞类型: 设计缺陷/逻辑错误
6 P: o# ^2 J0 d' y/ C4 T' v# ^1 c/ t/ h$ Y7 J7 i- s
危害等级: 高
4 K, d: A7 M, |: e' X" E- s7 o2 p0 F( h, s$ H# P  o8 h
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
* y( V0 Z. Y3 c7 |4 y, r
( h9 F/ u2 K0 h6 s漏洞来源: http://www.wooyun.org
. l# B  `! T* L$ }, C3 y, U2 M7 e6 t7 ?
Tags标签: 无 ) b5 H/ ]3 P3 P6 g. ?. |( H

( C7 E( T# W5 d
5 W; P, M8 W9 @6 k/ G
/ W' y3 m% B- _! F  i5 z20人收藏收藏 8 g5 ]7 U/ k6 W& E" H$ i# K5 V
分享漏洞:$ F3 o+ |1 }$ L! b6 j8 d8 P
35
" @% s; q( v+ C9 G) d$ H! K$ `/ y8 ?( S* B! _
--------------------------------------------------------------------------------
4 b5 x9 D+ J8 w& U1 u/ T9 L
; ]8 B: j6 s6 [  _漏洞详情
/ G% l# C$ X# E2 t: f( n. C* y0 L' @
披露状态:
8 q0 ]/ a  G/ p( E7 H4 \5 {5 C
* F0 g: B5 S! N" R/ y( |+ M% N6 s& f# @3 m

; x$ y2 X$ `$ h, @$ X2012-12-03: 细节已通知厂商并且等待厂商处理中' d/ T# L8 {6 l. d
2012-12-04: 厂商已经确认,细节仅向厂商公开
5 F9 U; l" H& G6 N+ f' E- q  _& y$ L

& }: ], S: G; O简要描述:6 r( C' P* q/ j" r0 N+ U* F/ j
. d8 X9 O4 [! Q
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
8 L3 e4 _. f: m& i3 J8 l 测试用的.你们收回去就是了.我是良民.) @' a# v, ^9 k% l2 d# [" @: t

- I( v8 b( b) L漏洞hash:47b3d87350e20095c8f314b7b6405711( B" a4 z6 Z0 l8 h; h; G& D* L

+ A; i' z9 E  L* h$ _' m版权声明:转载请注明来源 only_guest@乌云
3 o- h! N; y- M& A9 t5 z# B+ Y6 u2 e" i6 [/ G0 ]! k
--------------------------------------------------------------------------------! G* o0 S8 y4 V" r1 w% L% f

$ P8 o6 ?3 q* ~漏洞回应/ ?6 u: e8 t0 W- S/ [

. s6 W) \# I/ J" c( U+ d厂商回应:( P8 R# }7 J1 m; [  X. g1 k/ @

- V  h6 n) m: {# w& z/ \危害等级:高
5 m( K& |8 }9 |. y! e9 Y# j
$ J# C& l- h# X5 a漏洞Rank:12 , ^) |3 @( b9 s4 H1 y2 W  J9 l
! J" \; y, V7 q* d& Y
确认时间:2012-12-04. H6 g$ x# F" Z* @

. \0 O+ u- ^1 m9 U厂商回复:
- b" y! Z) q- a. c( U
* V1 [% ^/ \# S. mCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
3 a5 ^' g; P5 F2 T* @" X - y! ]9 J1 P( X+ Z+ E9 t8 O1 E
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。' Z" I: {- ~% D* G, a: V

" b7 N3 x- k2 u按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
+ v; j. X; X) N: _0 X& k* c) R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表