漏洞概要 关注数(233) 关注此漏洞% z! M5 ^2 `0 X. ^: C/ Y: J
- z$ l& a5 J7 o, _: g缺陷编号: WooYun-2012-155690 W2 X( J% g$ U' s) }
7 t% B2 T- H; S$ C$ z S7 U漏洞标题: 中国建设银行刷人民币漏洞 1 ]+ z9 K' C7 A3 B
/ T/ R2 O! ?- n相关厂商: 建设银行! ^/ r" U2 E# f7 b: A
4 \2 ?& h B/ ]/ b/ }, @
漏洞作者: only_guest
/ u8 Z2 q7 U) w9 F* n/ B, ~/ _/ b' Y0 G1 Q) @9 D; u
提交时间: 2012-12-03
2 h2 \: g4 _3 E; \4 g( Z% G( ~7 q8 i2 v- K: Z) f# M
漏洞类型: 设计缺陷/逻辑错误9 Y$ u8 q- P) [7 K& J
5 I8 ~. R$ z" N* D( w( v危害等级: 高
: ^: g! \# l* L! P* H, m" T" p( q6 N S! x. u
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
9 n0 I" A2 Z' u K( g2 j( F- p
7 K7 n4 }6 H1 U1 J4 i( f漏洞来源: http://www.wooyun.org
: n4 [; s: F: w
, `6 x: Y8 P! a3 ETags标签: 无
3 Y- m. f$ w: G3 U6 r' F0 [
) v3 B6 Y! ~6 p! v
* Q' C/ U/ ~8 ]$ O3 r0 i# d. d9 p: w% x. d, V
20人收藏收藏
. s- `, e ^4 \" G1 j分享漏洞:" j; X) i2 a1 R9 Y4 d
35* X: \; E9 C, r' i4 x3 ~
% G2 H, Z a8 V ?: Z+ A& Q1 T--------------------------------------------------------------------------------2 @: V# t0 `( }$ k* l
' \! V) f5 {6 ~! O
漏洞详情- g$ ~, }1 J# c" V3 P6 _! S& Q
2 O& P4 `6 B' U" ]8 @2 a) N
披露状态:
2 D: v5 s1 Q/ P7 G: g0 W6 p7 m! r5 h8 | n! m! D. w2 f- @
5 i$ O" P3 l! q) K7 X: x. Q- s8 u4 Y/ Z2 _- |
2012-12-03: 细节已通知厂商并且等待厂商处理中9 `6 S& @' ?3 h* D% {( P
2012-12-04: 厂商已经确认,细节仅向厂商公开
% ~* B& r, S1 ^% S( B. [
5 T) U9 J `8 ]; Q
$ T. J. F; S7 ?4 ~简要描述:3 y9 w9 I5 F# L7 ?3 D
- I, e! G' V. m* p5 R, C
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...; Q: T# _* M! X
测试用的.你们收回去就是了.我是良民.
% s) d( V3 Y$ v2 O& y' X4 z1 S; j9 q5 ^7 N7 X, s) t7 |2 h6 l- U
漏洞hash:47b3d87350e20095c8f314b7b6405711: L* X) B5 B6 H5 K0 i% U/ z h
1 _ e% f) T: a2 \# o版权声明:转载请注明来源 only_guest@乌云1 a, M8 M/ l6 b' ]
3 q% K2 T( k6 D3 d# E8 v--------------------------------------------------------------------------------; c8 l }5 j4 s2 h
3 b' C; q+ c* L# ~% V% F- k, t+ h
漏洞回应7 {* \$ g0 p7 `8 K
. |' f' B* E& J8 V
厂商回应:
. x+ x7 o* g+ M; J; M! V7 Z/ D0 d* }
危害等级:高6 Z7 H) {- [" ~2 ?! z
R( j% y. q* b. Z$ D) x: }漏洞Rank:12
( l" w- H' }: `1 X3 T3 C+ |/ ?" O$ Y& w
确认时间:2012-12-04
; a3 m# K% y6 x8 L( G2 D) Q
\) B% B0 r9 |/ e+ M4 ]2 M/ E厂商回复:8 _- H) v- t J" b
( V# n. k1 R/ ?( z" c1 r0 y; fCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
: z4 Z( i& s: a& {# `! `% R" A3 ^" c
z; V2 I9 v0 n' d: e同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
5 f' A* x% K& I3 y% { & T& T; K/ J1 W* s2 f) ?$ o
按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
* l3 k7 Q! S5 w0 h/ G |