找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2419|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞% z! M5 ^2 `0 X. ^: C/ Y: J

- z$ l& a5 J7 o, _: g缺陷编号: WooYun-2012-155690 W2 X( J% g$ U' s) }

7 t% B2 T- H; S$ C$ z  S7 U漏洞标题: 中国建设银行刷人民币漏洞 1 ]+ z9 K' C7 A3 B

/ T/ R2 O! ?- n相关厂商: 建设银行! ^/ r" U2 E# f7 b: A
4 \2 ?& h  B/ ]/ b/ }, @
漏洞作者: only_guest
/ u8 Z2 q7 U) w9 F* n/ B, ~/ _/ b' Y0 G1 Q) @9 D; u
提交时间: 2012-12-03
2 h2 \: g4 _3 E; \4 g( Z% G( ~7 q8 i2 v- K: Z) f# M
漏洞类型: 设计缺陷/逻辑错误9 Y$ u8 q- P) [7 K& J

5 I8 ~. R$ z" N* D( w( v危害等级: 高
: ^: g! \# l* L! P* H, m" T" p( q6 N  S! x. u
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
9 n0 I" A2 Z' u  K( g2 j( F- p
7 K7 n4 }6 H1 U1 J4 i( f漏洞来源: http://www.wooyun.org
: n4 [; s: F: w
, `6 x: Y8 P! a3 ETags标签: 无
3 Y- m. f$ w: G3 U6 r' F0 [
) v3 B6 Y! ~6 p! v
* Q' C/ U/ ~8 ]$ O3 r0 i# d. d9 p: w% x. d, V
20人收藏收藏
. s- `, e  ^4 \" G1 j分享漏洞:" j; X) i2 a1 R9 Y4 d
35* X: \; E9 C, r' i4 x3 ~

% G2 H, Z  a8 V  ?: Z+ A& Q1 T--------------------------------------------------------------------------------2 @: V# t0 `( }$ k* l
' \! V) f5 {6 ~! O
漏洞详情- g$ ~, }1 J# c" V3 P6 _! S& Q
2 O& P4 `6 B' U" ]8 @2 a) N
披露状态:
2 D: v5 s1 Q/ P7 G: g0 W6 p7 m! r5 h8 |  n! m! D. w2 f- @

5 i$ O" P3 l! q) K7 X: x. Q- s8 u4 Y/ Z2 _- |
2012-12-03: 细节已通知厂商并且等待厂商处理中9 `6 S& @' ?3 h* D% {( P
2012-12-04: 厂商已经确认,细节仅向厂商公开
% ~* B& r, S1 ^% S( B. [
5 T) U9 J  `8 ]; Q
$ T. J. F; S7 ?4 ~简要描述:3 y9 w9 I5 F# L7 ?3 D
- I, e! G' V. m* p5 R, C
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...; Q: T# _* M! X
测试用的.你们收回去就是了.我是良民.
% s) d( V3 Y$ v2 O& y' X4 z1 S; j9 q5 ^7 N7 X, s) t7 |2 h6 l- U
漏洞hash:47b3d87350e20095c8f314b7b6405711: L* X) B5 B6 H5 K0 i% U/ z  h

1 _  e% f) T: a2 \# o版权声明:转载请注明来源 only_guest@乌云1 a, M8 M/ l6 b' ]

3 q% K2 T( k6 D3 d# E8 v--------------------------------------------------------------------------------; c8 l  }5 j4 s2 h
3 b' C; q+ c* L# ~% V% F- k, t+ h
漏洞回应7 {* \$ g0 p7 `8 K
. |' f' B* E& J8 V
厂商回应:
. x+ x7 o* g+ M; J; M! V7 Z/ D0 d* }
危害等级:高6 Z7 H) {- [" ~2 ?! z

  R( j% y. q* b. Z$ D) x: }漏洞Rank:12
( l" w- H' }: `1 X3 T3 C+ |/ ?" O$ Y& w
确认时间:2012-12-04
; a3 m# K% y6 x8 L( G2 D) Q
  \) B% B0 r9 |/ e+ M4 ]2 M/ E厂商回复:8 _- H) v- t  J" b

( V# n. k1 R/ ?( z" c1 r0 y; fCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
: z4 Z( i& s: a& {# `! `% R" A3 ^" c
  z; V2 I9 v0 n' d: e同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
5 f' A* x% K& I3 y% { & T& T; K/ J1 W* s2 f) ?$ o
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
* l3 k7 Q! S5 w0 h/ G
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表