找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2369|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞
8 E5 Q: b: L% q* H( h* C/ ?
( |5 S% O6 u. K+ S/ x6 P缺陷编号: WooYun-2012-15569, g, g5 [# P6 J% w( O* Y3 t: J

: w: C& c- V7 X- [漏洞标题: 中国建设银行刷人民币漏洞
- a( |; J7 T# g, x- w
+ o! v& _# d7 T3 G8 c# o$ E, a, x2 Y相关厂商: 建设银行
  R3 D. `6 {# ]/ y
/ Z! e  f0 }' G* o4 c漏洞作者: only_guest
/ M! K0 b* b( x, C; s
; d1 [$ w, O7 {9 x( p提交时间: 2012-12-03
0 J2 D% `$ r2 q5 J  g1 P9 x. A) L' C# b
漏洞类型: 设计缺陷/逻辑错误$ B) {# K& m/ Y$ _% o: p: _+ E9 H

! X' a7 f, l# V0 b% R; @# j8 t危害等级: 高
4 `; V0 I. q& z7 B% x+ p0 L& {( w6 h6 Y
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
+ r& D# B) H( |6 s# m. x2 R( ]: B1 Z
* p4 e$ T' c2 G  a9 v. V* K漏洞来源: http://www.wooyun.org1 ]: J3 n" [, [: A9 S3 @
" q6 ?6 W* E" k0 ]5 K
Tags标签: 无 ' H  N- w5 z+ M. W5 C9 h( F

. A9 p2 u# z2 O7 u. ~4 A$ R% Z
9 b1 v$ t( v& `: I+ J; T) T7 G$ C1 s8 T1 o! ^
20人收藏收藏
. |+ S' t( c( X分享漏洞:
& K; D9 O0 S7 t5 {2 z: K7 u- m35
2 t: A# P3 S& g+ t9 _& R, R# y4 q: z/ m2 }7 {. r2 a3 [
--------------------------------------------------------------------------------
5 T! S* I' A2 a8 W' t9 N& }/ _$ B& o0 A: v
漏洞详情
; S) u* p: l7 E
# d2 }4 ~1 T! f) N0 c披露状态:, i8 g; U4 O" q, E0 d

3 B5 S4 a3 b1 X7 R* J' F8 y2 A4 e9 L+ ]

* ?. ^% a" V1 {, K$ S2012-12-03: 细节已通知厂商并且等待厂商处理中/ y/ ]( I) r/ D% }: l- d
2012-12-04: 厂商已经确认,细节仅向厂商公开  g0 M( ?) L, U' q# P

& Z" U- i! J7 J% y- Y/ \2 `) \  @/ V! n
简要描述:
7 ^/ e, }# ~! Z8 C- C
: Q, W$ {6 P/ ?, i% \偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...2 u! S' O; I! |( w
测试用的.你们收回去就是了.我是良民.
- F' p0 o+ t" R6 i. E: x
) h; S$ k, P* g$ C) [; x* ?漏洞hash:47b3d87350e20095c8f314b7b6405711
) C+ Q9 _  S% w6 N* K/ i2 j  F5 P! L/ p/ n- b, k1 J, r
版权声明:转载请注明来源 only_guest@乌云
- I( L- i# E$ L6 i& @% b. l) i7 {& @$ d3 R8 H+ P5 U/ s
--------------------------------------------------------------------------------
+ a% A- t7 T- A5 B. Y/ b; i
4 ]2 V- ]; R9 `0 t* {4 U! g漏洞回应, t- o: j0 D# r$ b4 B
) E1 ~/ q0 I  h# e' z2 E  E5 c- e
厂商回应:. ^' A0 ~& p- f5 e
6 R0 S/ X5 K2 R# f- X* n: l% }; h
危害等级:高
+ S2 y5 c2 X4 c( e! S5 [7 d* f  u, h0 R; p$ T
漏洞Rank:12
2 j$ ^2 }6 D4 y, N1 W: T
2 C% a4 H2 h: d* U8 y! {3 |) g& l确认时间:2012-12-04: `4 ~. b& D( F" G3 h( @

/ O" {! r4 s: f8 t1 J. I厂商回复:
3 y' U) H" Z) f6 Q- d- W
) B8 ]9 M% L& z4 n; I% HCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
5 H8 G" k0 K% J- g5 D! p % U  y( v' s$ J* ?, Y
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
. K) n- P, m$ X( G5 O 3 c2 R" q+ n5 V5 O, M% ~, l  O  j! ]3 U
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
5 i/ R" W3 p9 x4 [
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表