漏洞概要 关注数(233) 关注此漏洞
) n; E" j$ h# p" F- w" g
( y4 k/ R6 n- Y2 ^# e3 x缺陷编号: WooYun-2012-15569
8 l6 R# Z1 z( B f1 w4 d. B% c3 P# Q8 ] C' D6 f: p
漏洞标题: 中国建设银行刷人民币漏洞
5 E( e9 x& w! [- F4 S' g! N
+ [ n2 t" Y- J5 O相关厂商: 建设银行3 T. e B1 s3 Q) k2 c! T
# I8 G9 E% Y. G( J漏洞作者: only_guest5 J1 R1 N) B6 z" e: O8 Y- Z
3 d8 n; x. m' n# }8 L- E ?提交时间: 2012-12-03, n: r0 M m1 j1 e
* y8 M$ @" @5 [1 T8 n漏洞类型: 设计缺陷/逻辑错误6 k+ o9 `8 ]4 W0 s0 n7 K
" [& V+ M8 c' {0 r5 L3 U9 ]8 V% Q/ t
危害等级: 高
1 p" R7 ]$ d% d5 T2 A% T3 y, a) ~; e/ {/ }
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
* M& f2 i6 V: |' E/ h9 Z$ }* w5 v" e7 @ X1 R$ y
漏洞来源: http://www.wooyun.org
% a4 @( x4 u7 m9 k3 u8 I) d9 L1 V2 q5 T' C y- r' D
Tags标签: 无
) q$ ]5 Z0 A) ^0 b Y+ C; H, G6 x) K+ d5 S2 b( H e) a
/ u; H6 i4 c" J+ }; n- q% j- o* W! g1 \
20人收藏收藏 + U3 r1 |& H: m
分享漏洞:2 H; X ]; @+ Q, w
35
( v6 A5 i) V0 G' L
5 E& |5 ^) ^' ^5 m& m+ ^3 ?; J--------------------------------------------------------------------------------
- H5 ]" K a% N3 Q4 O4 }% P, A6 i }: [8 e& s
漏洞详情$ j# \8 u+ S2 B# S* Q
& v# M2 I0 J# Z9 G x
披露状态:
# l0 M2 z& d2 x3 i" x1 f* {
% p2 _) t! e# S1 @3 Z+ n
' k r( k9 J1 a- @9 I: P) m: m
% b9 k- n, b9 g% @0 \) n2012-12-03: 细节已通知厂商并且等待厂商处理中
: I. @1 u% }8 E5 O* J0 G) h2012-12-04: 厂商已经确认,细节仅向厂商公开$ N( [& ~$ e- U, J0 J) B4 T6 n( J8 K
) s2 T1 L7 \$ v$ R% t; d
# g9 M6 c) A! @) @
简要描述:
) w7 S9 s# {% H8 H, R! l, f2 x! F# \+ w0 @* R
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...2 W/ v' |+ O ~3 h5 m F2 _
测试用的.你们收回去就是了.我是良民.
3 |% w( }" x' E) A% y# U; `
5 a/ k1 A# x$ b! l- @漏洞hash:47b3d87350e20095c8f314b7b64057113 ]3 E8 J v: N) l: u
" a$ t0 s# u. L. X, o版权声明:转载请注明来源 only_guest@乌云2 Q' n9 b3 V, Q! {: r
6 W; g- _+ `# s" N i/ g1 F/ Q5 Q
--------------------------------------------------------------------------------
2 A! M9 ~! p! b* }# H
9 p$ X' {4 Y8 Q& ~' z/ e# I9 S' Y+ w漏洞回应1 ~% ? J. Y' A0 D0 n, d2 v9 c
# b5 [: b z/ z3 |; M) j3 m. Q
厂商回应:4 G& ?+ t4 m, I% g8 U2 i* |' R: A# Q
2 b+ \& U3 P7 }/ E- E4 e; K/ n
危害等级:高
' o1 P5 w) N/ J6 n. Q$ d9 p. X# \6 Y5 |0 a/ n" p5 F
漏洞Rank:12 6 F, N* M, }7 z4 g& X" k/ m- O
1 A; d9 [$ \1 ?% |
确认时间:2012-12-04
( R0 ^; |1 C1 }! ]2 i( a6 t2 q6 L$ N6 b3 ^- x
厂商回复:
0 X9 _" l# R; M8 T% N- X" F8 [, f/ s4 h3 J7 s8 E' I
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。0 L. j' q+ J8 J3 O" S* c
( T" g+ \, [! I& ^1 |同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。4 a* z4 E& X3 N: H8 p4 T- P
& e5 a8 z, e( m0 b8 [# v! K$ X% J! E按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.006 {+ N5 q) |, ~$ U( j
|