找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2258|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞. E3 ^6 a6 `, i. b" m
- o+ y: m: c* M7 }& u% Y3 o
缺陷编号: WooYun-2012-15569
, O- x" F/ c1 R+ a5 U
; v) _$ ]) N& ~( G1 O  z9 ]. {漏洞标题: 中国建设银行刷人民币漏洞 ! e9 U) {' T( W8 |* j( H
+ f4 z) I6 H1 G* Z# H( |
相关厂商: 建设银行' q7 a# a, v' z+ U& h- G+ r4 C
, G  ?2 p; k3 f% U5 [
漏洞作者: only_guest
. E# `' ^4 ^) q, _5 |5 E) v
1 Y1 z9 {. [) s* A" G% w* |' t4 N+ t提交时间: 2012-12-03
- T" g2 k5 L0 {, R" \
: h  I# S8 ^, y6 X漏洞类型: 设计缺陷/逻辑错误
9 u8 I7 l' _  Z( Y: v( Y! X- R1 e! \
危害等级: 高
7 N3 G9 n; s7 _8 p# T- }
; n+ t' g1 e* o漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
' |; s& _2 F% r, I- V
$ \7 Q4 p+ z- H9 U3 k' x0 {$ U漏洞来源: http://www.wooyun.org1 y% h7 n6 y3 x8 Y0 _1 J
* q6 i7 q. v: _" O2 F9 x4 I
Tags标签: 无
4 N4 a- V& z  t" N0 u# E. u! h& J% j% e/ ^8 F  c$ r+ ~

  h4 B) j3 m* E& k2 Y: W
- a# i8 y6 z+ h+ ^) Z20人收藏收藏 7 s) [8 |' u! y* D% A' t" L7 ]
分享漏洞:/ [6 ?9 X9 ]/ A# _, e1 o7 j
35
  Y- M1 ?# E1 D% h- @: g& O
# h) A8 \' K. |, T) f; d--------------------------------------------------------------------------------, D* i7 V2 g  `( g; R3 s
' y: M) I. T# [: X
漏洞详情
: K. P/ O3 Z) E1 ^: d8 q) F$ A: K3 {) p1 M  i
披露状态:0 t. a& i. B  d1 q/ ]8 i% V$ g

" ]- b- R4 F% _" K
8 T' P2 o$ D4 U# b
' P+ v( K7 _) n1 Z! b! }2012-12-03: 细节已通知厂商并且等待厂商处理中
6 I1 r% _1 M" r: w2012-12-04: 厂商已经确认,细节仅向厂商公开
' e! Q" {% Z) g8 h3 }
7 T( C9 W) R9 T* L- @) v5 q* N& O" M% `! c
简要描述:# \, A% x% ^6 A# ~# |
8 R2 n7 W7 z* C. Z. W8 }
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...5 z4 f4 F% r9 N6 s+ M- d3 ?  b, O
测试用的.你们收回去就是了.我是良民.
; ~, e4 |$ s, M+ t9 f2 q: b( r. a8 g7 L8 J! x( w
漏洞hash:47b3d87350e20095c8f314b7b6405711: }" |) M; w+ t5 l- W3 \! h
% j6 g& B) ]3 n( P- c
版权声明:转载请注明来源 only_guest@乌云4 s* N5 }% g8 c
4 G6 a6 ~) m8 Q  k/ e( u% [+ w2 ?
--------------------------------------------------------------------------------" l+ U. x) [4 J( s& z
) h( v: {) K9 d' N8 F
漏洞回应
' M5 n9 t4 L2 D7 l
( t+ g2 D# |* i0 M厂商回应:) K9 `' ]2 Q& H# w. R6 I
* k, p" ]' R1 Q
危害等级:高
3 A/ p  w0 v9 @* a
4 r4 f5 j3 y3 Z& D7 A, T3 Y漏洞Rank:12 ' B- h( |6 n4 d

) N4 v% B8 T1 x# z4 N- [确认时间:2012-12-04- b8 J" g2 [: z$ B( n0 v

, A% R" d. l& s  ?厂商回复:
2 Q4 z  o- e+ X
& E3 c/ u3 W- @CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。$ h) s! y$ h4 g, ^* k
% E" }- j2 H% h$ @, O
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。- k) ?3 T) U) R9 z5 l
* B8 t/ B8 ?; K- C! n: N; L1 y
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.001 A  a& P& @  V" b) v0 P
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表