漏洞概要 关注数(233) 关注此漏洞
( \; C9 Q3 F% F5 H& u
, C7 h2 a; m0 k$ e* F' p4 p缺陷编号: WooYun-2012-155698 X4 W" l% D2 ?7 `, \, k
* o7 |7 @9 \% ]5 L9 L$ N N
漏洞标题: 中国建设银行刷人民币漏洞 ' M9 {1 W( O; ^$ [
: i9 J5 Q U8 q; |" Q2 d, p) C
相关厂商: 建设银行4 F4 m* X% i8 @; ^5 Y; G" a
( Z$ M$ y1 h; a S, M, N
漏洞作者: only_guest$ e* p" o' u+ p$ ^, J- `
& ^ y. b4 @; `/ o) Q/ p( F提交时间: 2012-12-03; K# @) J6 Q Y4 j
+ y" }/ s7 d4 ]' K7 j漏洞类型: 设计缺陷/逻辑错误( k; D9 m" _' L8 l U) l) U
/ `4 X6 r2 f# a; K危害等级: 高
y, Y2 a/ }" I! v
& c8 x9 U& W& D. R7 E' F3 B漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理 4 h. K2 ~/ ]3 t' |
! K1 z8 V" I' ?8 z+ j' c3 t
漏洞来源: http://www.wooyun.org9 \* U3 E: x; I! U; {- k3 ~+ j
! O. x: j2 W5 A) }Tags标签: 无 6 ]. o- b z4 J! R% i6 s8 a
/ I$ z" ^; f ~, p0 }
- T S7 l9 H; A& G6 j# Q+ ^8 v6 h+ i; Y7 L5 a6 B
20人收藏收藏
9 T' J2 J# ~8 @+ b0 ?3 P分享漏洞:% _+ u% G5 p* s( j$ Y; C5 e
358 E3 C9 {. F$ F
: s" I( b( d k5 `6 r2 b
--------------------------------------------------------------------------------( G z6 ~5 d' C
& Z' W% P0 y c! M2 P3 K漏洞详情( Q- v- j% ~' h& a3 Q' d
6 z7 {* D/ b1 G3 K: B9 f披露状态:
; n9 l) l/ x3 c+ X: t- G. D `7 H$ L8 j6 ?0 U
5 T6 N, H: r" n' D6 J0 l# p- ^* Q
1 }, W; m! @$ d0 \! D
2012-12-03: 细节已通知厂商并且等待厂商处理中6 E1 K) T, n; u; y9 c
2012-12-04: 厂商已经确认,细节仅向厂商公开
W# q4 B: m. j+ M- X& r1 K8 Q9 z$ b2 v% c$ s9 }/ S
% X# |1 k1 m, B# }8 ^简要描述:
( t7 m' j/ W) V7 U4 ~4 ]: Z' ?
' V2 \! V# C3 U) b8 L, e偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...* A2 m: g) l, h
测试用的.你们收回去就是了.我是良民./ r! a2 W W* }# q0 j o, d' {
0 _ X; U0 M5 z' Q8 [6 T8 A g0 }漏洞hash:47b3d87350e20095c8f314b7b6405711
2 \2 o( q2 v; U/ x* O: I5 H) p/ ~& u% e& O( s: N( m/ |
版权声明:转载请注明来源 only_guest@乌云
$ {0 }+ r: ~9 p: k
6 \# C6 c" q& q2 e! r- Y' V6 X--------------------------------------------------------------------------------+ I9 i( R4 [1 t0 ?7 P5 Z; P
, [" [0 {, Y- h4 p/ V3 e0 r. e漏洞回应
% T6 c) Z! R |/ }! o& i ^
: [5 z& @+ |/ F7 q' ?厂商回应:/ _# ^2 m( r7 y3 x- D! q0 U
# Z( s, M, k# k' O9 N! @8 o
危害等级:高; g& e6 C% Q7 }
3 t$ I5 N$ G/ y
漏洞Rank:12
/ r& t5 h6 D0 s G, K; H. A3 V$ r5 E( O& `5 u
确认时间:2012-12-04
9 W0 k; l, O+ Z. @# ?# y" {+ u: g3 a# m$ k9 s6 s
厂商回复:
* r# W5 Z7 e8 @: r
* O& O% B; ]" z+ j* \" w/ sCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。8 ]% K$ x5 Y* c5 {% S
?; N2 P4 v K* j) n# Q1 O l
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
: M$ K1 E6 K6 Z9 K9 F" |- ^9 r# x - s% z2 _9 J& w+ v, s- I' ?3 I
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
% I9 K$ v( B( G, o |