漏洞概要 关注数(233) 关注此漏洞
8 E5 Q: b: L% q* H( h* C/ ?
( |5 S% O6 u. K+ S/ x6 P缺陷编号: WooYun-2012-15569, g, g5 [# P6 J% w( O* Y3 t: J
: w: C& c- V7 X- [漏洞标题: 中国建设银行刷人民币漏洞
- a( |; J7 T# g, x- w
+ o! v& _# d7 T3 G8 c# o$ E, a, x2 Y相关厂商: 建设银行
R3 D. `6 {# ]/ y
/ Z! e f0 }' G* o4 c漏洞作者: only_guest
/ M! K0 b* b( x, C; s
; d1 [$ w, O7 {9 x( p提交时间: 2012-12-03
0 J2 D% `$ r2 q5 J g1 P9 x. A) L' C# b
漏洞类型: 设计缺陷/逻辑错误$ B) {# K& m/ Y$ _% o: p: _+ E9 H
! X' a7 f, l# V0 b% R; @# j8 t危害等级: 高
4 `; V0 I. q& z7 B% x+ p0 L& {( w6 h6 Y
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
+ r& D# B) H( |6 s# m. x2 R( ]: B1 Z
* p4 e$ T' c2 G a9 v. V* K漏洞来源: http://www.wooyun.org1 ]: J3 n" [, [: A9 S3 @
" q6 ?6 W* E" k0 ]5 K
Tags标签: 无 ' H N- w5 z+ M. W5 C9 h( F
. A9 p2 u# z2 O7 u. ~4 A$ R% Z
9 b1 v$ t( v& `: I+ J; T) T7 G$ C1 s8 T1 o! ^
20人收藏收藏
. |+ S' t( c( X分享漏洞:
& K; D9 O0 S7 t5 {2 z: K7 u- m35
2 t: A# P3 S& g+ t9 _& R, R# y4 q: z/ m2 }7 {. r2 a3 [
--------------------------------------------------------------------------------
5 T! S* I' A2 a8 W' t9 N& }/ _$ B& o0 A: v
漏洞详情
; S) u* p: l7 E
# d2 }4 ~1 T! f) N0 c披露状态:, i8 g; U4 O" q, E0 d
3 B5 S4 a3 b1 X7 R* J' F8 y2 A4 e9 L+ ]
* ?. ^% a" V1 {, K$ S2012-12-03: 细节已通知厂商并且等待厂商处理中/ y/ ]( I) r/ D% }: l- d
2012-12-04: 厂商已经确认,细节仅向厂商公开 g0 M( ?) L, U' q# P
& Z" U- i! J7 J% y- Y/ \2 `) \ @/ V! n
简要描述:
7 ^/ e, }# ~! Z8 C- C
: Q, W$ {6 P/ ?, i% \偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...2 u! S' O; I! |( w
测试用的.你们收回去就是了.我是良民.
- F' p0 o+ t" R6 i. E: x
) h; S$ k, P* g$ C) [; x* ?漏洞hash:47b3d87350e20095c8f314b7b6405711
) C+ Q9 _ S% w6 N* K/ i2 j F5 P! L/ p/ n- b, k1 J, r
版权声明:转载请注明来源 only_guest@乌云
- I( L- i# E$ L6 i& @% b. l) i7 {& @$ d3 R8 H+ P5 U/ s
--------------------------------------------------------------------------------
+ a% A- t7 T- A5 B. Y/ b; i
4 ]2 V- ]; R9 `0 t* {4 U! g漏洞回应, t- o: j0 D# r$ b4 B
) E1 ~/ q0 I h# e' z2 E E5 c- e
厂商回应:. ^' A0 ~& p- f5 e
6 R0 S/ X5 K2 R# f- X* n: l% }; h
危害等级:高
+ S2 y5 c2 X4 c( e! S5 [7 d* f u, h0 R; p$ T
漏洞Rank:12
2 j$ ^2 }6 D4 y, N1 W: T
2 C% a4 H2 h: d* U8 y! {3 |) g& l确认时间:2012-12-04: `4 ~. b& D( F" G3 h( @
/ O" {! r4 s: f8 t1 J. I厂商回复:
3 y' U) H" Z) f6 Q- d- W
) B8 ]9 M% L& z4 n; I% HCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
5 H8 G" k0 K% J- g5 D! p % U y( v' s$ J* ?, Y
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
. K) n- P, m$ X( G5 O 3 c2 R" q+ n5 V5 O, M% ~, l O j! ]3 U
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
5 i/ R" W3 p9 x4 [ |