找回密码
 立即注册
查看: 2698|回复: 0
打印 上一主题 下一主题

建设银行任意取钱漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 22:29:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞概要 关注数(233) 关注此漏洞5 j4 F2 @' \- |' h0 V

7 ^( T) ]" \! c; K' [缺陷编号: WooYun-2012-15569
$ Y( E( ~4 @# D. E9 q9 E
5 q- n8 p( X' f) ]/ C漏洞标题: 中国建设银行刷人民币漏洞
$ x, K7 P4 a6 l7 i: i9 J
9 |. ^5 F& N" W相关厂商: 建设银行
* U( q) g! K$ j1 M6 b9 Y+ k& Y5 _5 a# G- k% Q- @$ |- K& x
漏洞作者: only_guest7 p2 _/ ~6 Y0 C5 Y
5 _$ O' C5 L: [7 c4 |
提交时间: 2012-12-033 T7 V* A! F9 @$ p0 S  i
0 U1 \- s4 b  n9 S. I9 J
漏洞类型: 设计缺陷/逻辑错误
5 n% G5 H' j  @
$ M9 \$ |( D+ f( {* Q危害等级: 高5 }" k8 t7 V" Z# d3 {6 r8 h
- M: n) U/ t/ n+ R8 z: ~% k
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
: b7 J. H+ X" B& d2 A! B  t
( Q+ t+ \9 J4 z' V漏洞来源: http://www.wooyun.org: |2 E& j+ D" [' x/ `/ J* @4 U

: N( U  U: F* k- {9 u4 eTags标签: 无
7 @/ L; F4 P9 T& T$ _
1 }: X# R$ e1 q8 i6 `. j9 U
" S- K7 Y: p3 [2 {2 U4 \1 t' U' Y. h+ p4 y% P
20人收藏收藏
6 `! l" ^$ i! H3 t+ y分享漏洞:3 V8 b! }" M' {5 V
35! Q7 ?& B1 Q: k% o+ [

6 m' k6 A. c2 @1 h--------------------------------------------------------------------------------
, c* r- n% B5 o! m% f) @* e+ d& ^' ]  K1 N) p8 h
漏洞详情
; n& K7 F9 l" Q2 x8 C; K6 r3 y8 P" b" |4 Y
披露状态:
' j& E  @% t- B" n+ q( A1 H) F
$ o" u  }1 Z6 L0 i  i" t+ J6 }2 }
- i! }4 n" Z. d9 J8 J4 D9 _  s* F8 I, n# Z7 t) h; x3 a$ x
2012-12-03: 细节已通知厂商并且等待厂商处理中: g; Y" a0 z: P2 h6 F
2012-12-04: 厂商已经确认,细节仅向厂商公开
/ [* c  V' Z# T5 k% E  s$ o, J& k1 E+ {0 ?' i

# U) ?8 f/ `/ S' |( o; @简要描述:' }) d0 u; m1 Z8 r& [5 h

9 u6 z/ m/ \' C* a+ ~; ]: E! [$ S偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
# Y, M* n5 k$ j4 c 测试用的.你们收回去就是了.我是良民.
- m! c; V  n, V! j7 t1 \
4 }7 F. k8 q5 A2 b1 u漏洞hash:47b3d87350e20095c8f314b7b64057112 T& }; n% B7 c

( |& k$ ]& Y9 y0 ^" O3 e/ s- y版权声明:转载请注明来源 only_guest@乌云* {- y& B$ G; D/ M4 e: q# q

. K, Y$ D3 v; `2 M) n--------------------------------------------------------------------------------5 }" N  J9 L* ?, A# _6 s0 Y% C

, [! T. w0 y* q, F漏洞回应
) W% z/ v2 \9 x* y& E2 _
: ~9 {+ ?2 U2 N厂商回应:
; U/ j- X. K$ ~' F1 P; ^- a7 e. b. {3 F8 H
危害等级:高1 {. [. c3 D! h: Z3 Y
& z  \0 v# K( k% b) w
漏洞Rank:12
5 u3 w2 f) n# E7 L4 A' W8 O- L" v' x* f4 U. j6 a6 o) K6 }  J
确认时间:2012-12-04/ Z- N' L: W( x# x# w6 P( e3 S

3 F3 @- O) O' v- }6 ?4 F# O8 [厂商回复:; i6 I3 A  u! f2 e9 z
7 m2 V  @. q4 l8 @6 C) J
CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。' m! Z6 `! g) h) O
8 u# r* W- ^% `4 G" [: t
同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。& s  @' b2 n) x; X

/ F2 T" S: W' b按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.004 @% h* `8 L1 k
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表