漏洞概要 关注数(233) 关注此漏洞0 T# e4 L# |+ e
D; b/ m& s( F$ e缺陷编号: WooYun-2012-15569% l7 g s" T2 m( c2 L7 _, ]! [: l
1 W$ M- y3 T5 y# e; x3 n% v漏洞标题: 中国建设银行刷人民币漏洞
! F" ~& D5 w, u: b) Y9 s) ?3 X1 M) {5 [- D& [6 Z0 B
相关厂商: 建设银行
' H1 I$ J; I9 |7 s" y0 D& {+ q2 o
7 L# y& Y0 ]( _& U1 i漏洞作者: only_guest% c5 D: I l4 Q0 c+ @, `
. n' ~ S1 G$ X8 u: F9 Q, h提交时间: 2012-12-03
2 X! }5 `- h$ F5 S# r+ P q
: Q- ]" x$ f$ t7 \漏洞类型: 设计缺陷/逻辑错误
- X; D1 C4 x4 r c E( U D7 \3 o2 W* R. [
危害等级: 高
* h9 r, P1 E" F9 |$ @& o4 R$ w6 V) B4 d( j7 l
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
. k$ f3 t5 t) J4 g$ q# V# G
- q6 X0 L+ N9 k& {9 g+ r漏洞来源: http://www.wooyun.org
4 G* B+ Q3 v6 `+ `- ]/ t
% F+ b8 T, g4 ^2 _$ pTags标签: 无 + m% c1 o8 p0 h5 q! O) h
' t) S) r( U9 |& j) }& o+ s
% p( M. b% k& d: {) N
! |. v: S$ K% o1 a" N20人收藏收藏
) a' C) g7 a+ {分享漏洞:5 }2 s* L2 Z* q5 d( S
35+ N: a, |# o+ N- U' _, F3 w
: a- v/ R* A& S/ B6 G; j( I
--------------------------------------------------------------------------------9 k. s* i' w* y. V3 F: \4 ^
( ?$ o3 A; c6 J漏洞详情& W( Z& h. q3 d# f- S. P
' c) `) Z1 r: K) ~2 ~% ?: g
披露状态:$ m* m6 H1 g( J% h4 o/ X$ U
: {2 A3 x. K+ f) |5 O1 W$ b, N7 i6 ]& P
( Y# w7 b# F; _" s4 q/ K
* L6 |( U) g8 d' g2 U6 X7 ~; ]2012-12-03: 细节已通知厂商并且等待厂商处理中
- q) a5 i9 G3 t. P; v3 O2012-12-04: 厂商已经确认,细节仅向厂商公开( W- n& O8 p1 _2 c# y' k' b
& ~) j& U! \2 j. V3 f, t# U
7 x" l' S1 w$ i/ B4 G, J简要描述:/ K9 G% q" Q+ u" ^! R
& Z% A+ r% X3 C. ?9 e
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...! u" O6 ^, T3 _" b
测试用的.你们收回去就是了.我是良民.+ q5 Y/ J8 s" N6 L
6 ^( u6 O4 ]4 @ `漏洞hash:47b3d87350e20095c8f314b7b6405711
0 @* |" w. k( p' A6 l) w+ M1 P4 T, a) `% w0 e) F6 X' e# ]
版权声明:转载请注明来源 only_guest@乌云( Q* T% a' @0 ?
9 }1 F8 O3 f6 [: @: k. e--------------------------------------------------------------------------------
6 r9 d) M" _+ g9 B) u7 s! a1 G, h
" R' u6 J# b# W8 T! |# L漏洞回应# x# r2 T3 h Q1 P; M' q6 ~
I. v5 |% ^$ D( d9 |% X厂商回应:
! H% n, r% j: q' z# w9 x- Z J
+ \* V4 o$ F! I Y/ L! }危害等级:高9 w4 G& l/ |% N3 f
% p5 j' M' m2 q漏洞Rank:12 2 H% z5 T5 Y+ u/ i
3 f/ i' H1 S/ F4 z, a3 E确认时间:2012-12-04- k* v+ O! \; u2 m
1 y5 @" S5 X8 Q# y5 ^
厂商回复:: A" d) G0 \6 ]/ N
" Y% P8 m: _# I9 Y
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。
4 }( ~) t$ ?) p+ R& g$ X: ` ! K4 v% i1 j' g, ^2 ^
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
) L* h- _/ Q/ a- o1 U+ h
# c7 k5 r+ r* S b8 K; {% _2 x3 O按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.007 v3 J$ S3 x" r0 k% G, @. n
|