漏洞概要 关注数(233) 关注此漏洞1 F1 Z0 n0 {' P
( [2 L% U( P1 _5 ?缺陷编号: WooYun-2012-15569" h4 g/ ?5 h; i
7 g# Z5 p N* y7 `' \. `: D漏洞标题: 中国建设银行刷人民币漏洞
& M1 S: z2 p* P4 ^3 J+ G n5 D8 J2 G2 _
相关厂商: 建设银行4 v1 ~( E" D# g( R
8 E7 Z; D5 p+ J2 w
漏洞作者: only_guest
5 D; O& k4 {9 s0 k( B5 |3 c% m% ? x/ J/ x5 }
提交时间: 2012-12-03
* f, k/ h; Q3 y4 e% p+ Q' m$ I$ x6 O+ N
漏洞类型: 设计缺陷/逻辑错误& P- ^* ~; \; F
$ P( z6 o( |4 r- p
危害等级: 高 v: e \7 T% _6 q1 Y- L
2 A7 \8 w% H* k5 g$ t' p# _漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 . A% E, q/ ^" h: X
, m2 a$ g. H$ l c# a
漏洞来源: http://www.wooyun.org
& t5 H1 R, \3 N1 w" A' p/ a6 C$ P9 r' ?; p6 h2 D) R6 J
Tags标签: 无 6 f# E9 F/ x' T m
/ ]: q1 f& q# F
+ C: D. {1 [+ S9 }
$ Q/ U. @9 N% N; t1 k0 p: R
20人收藏收藏 5 ?- |+ m# W! ]& Q* [
分享漏洞:4 [# R) j/ U) G# n5 J
35
7 |2 Z* C7 ^; F3 U6 M/ r$ m$ N
' S/ r% t) c+ l* k& o8 i' ~0 Q, ^--------------------------------------------------------------------------------
# _7 g- O, T# K, c& q$ _1 @) ^4 f V7 ?/ H0 S8 K2 X
漏洞详情
$ h9 ^6 @7 z: |- w2 \5 e0 `) X* L, g7 X9 Q& q
披露状态:* K# w6 Z! r& K# h! M j3 ]) h' _
Y5 g; n8 T; m, W% j) m m+ t8 Z/ }
% c7 R! i3 N7 U
, h. M( } N2 Z; O( n u2012-12-03: 细节已通知厂商并且等待厂商处理中5 K6 b# n9 L+ e9 J9 n3 V
2012-12-04: 厂商已经确认,细节仅向厂商公开
0 x5 ?3 O% e$ U4 u7 m$ l8 b6 g% G, j) E
4 }+ C1 B1 q& \7 W3 I& z简要描述:
( X4 p9 J4 ^" ]. P* O- I) l* e# n4 d* [% N6 J$ g3 M3 F
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
9 o) m, }1 z7 I7 N, V 测试用的.你们收回去就是了.我是良民.
, L* }' `" `# {$ [* u0 f
7 {+ w& ^8 x! w: G7 x. j漏洞hash:47b3d87350e20095c8f314b7b6405711' N6 _ n' }1 u( B: `1 P3 w: A
0 f, [# ]5 ?! _/ ]% e( F) Z
版权声明:转载请注明来源 only_guest@乌云
+ X# x- m' p ?, G
5 I( i+ s9 a7 j3 G0 k--------------------------------------------------------------------------------
$ @: @- v4 P! }) F$ D& Y& R: C0 S* g7 ?3 C" R
漏洞回应
6 ?; P) h, t9 \
$ I& O# ~5 ~" U' C! D& l; ]+ ?厂商回应:0 y; s, P3 W1 d# i. ^9 k
# R; m* o8 v7 }( x. G1 H, D8 p
危害等级:高
. r+ f8 U" g; P* s" _3 }$ p0 `" n2 P* x
漏洞Rank:12
" ^* Z! L7 d1 c; |) z& X9 ^- V7 ^. j" t* }; D0 M3 i; u- \$ a+ c% j
确认时间:2012-12-04
! W C. n; R$ `, h
7 K+ h m! O: t: C厂商回复:4 o% B$ h5 |2 n0 X6 l9 |
! M E$ q6 r$ n, `) J4 }* T( xCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。9 D$ Q- A/ Y5 {9 m( N
! Y( P$ q. I( ~4 r" G9 A; j
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
# v8 s3 q+ f1 y0 D5 Y1 E% u* e! t - S6 U* g% M& }( _1 U$ R) V
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00' p8 T( [5 t2 I5 ~$ P" D: O
|