成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

燙手的大數據:攜程爆泄露信用卡信息漏洞

安全 漏洞
3月22日,烏云(Woo Yun)漏洞平臺發布消息稱:“攜程將用于處理用戶支付的服務接口開啟了調試功能,使部分向銀行驗證持卡所有者接口傳輸的數據包均直接保存在本地服務器,有可能被黑客所讀取?!?/div>

2014年3月22日18:18,烏云(Woo Yun)漏洞平臺發布消息稱:“攜程將用于處理用戶支付的服務接口開啟了調試功能,使部分向銀行驗證持卡所有者接口傳輸的數據包均直接保存在本地服務器,有可能被黑客所讀取。”

 燙手的大數據:攜程爆泄露信用卡信息漏洞

烏云方面的報告稱,漏洞泄露的信息包括用戶的姓名、身份證號碼、銀行卡類別、銀行卡卡號、銀行卡CVV碼(即卡號、有效期和服務約束代碼生成的3位或4位數字)以及銀行卡6位Bin(用于支付的6位數字),上述信息有可能被黑客所讀取。 

該報告全文如下:

 烏云漏洞平臺報告全文
缺陷編號:WooYun-2014-54302
漏洞標題: 攜程安全支付日志可遍歷下載導致大量用戶銀行卡信息泄露(包含持卡人姓名身份證、銀行卡號、卡CVV碼、6位卡Bin)
相關廠商: 攜程旅行網
漏洞作者: 豬豬俠
提交時間:2014-03-22 18:18
漏洞類型: 敏感信息泄露危害
等級: 高
漏洞狀態: 廠商已經確認
漏洞來源: http://www.wooyun.orgTags
漏洞詳情披露狀態:
2014-03-22:細節已通知廠商并且等待廠商處理中
2014-03-22:廠商已經確認,細節僅向廠商公開
簡要描述:攜程將用于處理用戶支付的服務接口開啟了調試功能,使所有向銀行驗證持卡所有者接口傳輸的數據包均直接保存在本地服務器。
(類似IIS或Apache的訪問日志,記錄URL POST內容)。
同時因為保存支付日志的服務器未做校嚴格的基線安全配置,存在目錄遍歷漏洞,導致所有支付過程中的調試信息可被任意駭客讀取。
其中泄露的信息包括用戶的:
持卡人姓名
持卡人身份證
所持銀行卡類別(比如,招商銀行信用卡、中國銀行信用卡)
所持銀行卡卡號
所持銀行卡CVV碼
所持銀行卡6位Bin(用于支付的6位數字)
漏洞hash:bf9165488f5e2ea3ca02ec6b310446b0
 

針對此漏洞,當天23:22分,攜程回復,攜程技術人員已經確認該漏洞,并經攜程排查,僅漏洞發現人做了測試下載,內容含有極少量加密卡號信息,共涉及93名存在潛在風險的攜程用戶。攜程客服于今日(3月23日)通知相關用戶更換信用卡,銀行方面也會盡快協助用戶辦理換卡手續。

雖然攜程官方申請該事件沒有造成大面積的信息泄露,但我們不放從探討一下漏洞通過怎樣出現的呢?

當我們在攜程網訂購買酒店、機票時,需要提供個人信息和支付信息,通過攜程的安全支付系統完成支付。攜程的這個安全支付系統設置了調試的功能,會在支付的同時將用戶的支付信息作為日志保存在服務器上。但問題出現在這里,攜程并沒有對這些日志進行有加密,全部是容易辨識的明文。此外,存儲這些日志的服務器還存在“目錄遍歷漏洞”,這是一種被歸類為“敏感信息泄露”的漏洞。利用這個漏洞,黑客可以輕易的繞過服務器認證,獲取日志服務器上的目錄信息,甚至可以通過構造URL直接讀取日志服務器上的文件。黑客竊取用戶信用卡信息的過程可能包含以下幾個階段:

分析泄露出來的攜程源代碼,發現支付服務器上的用戶銀行卡信息日志沒有加密。

通過各種手段(社會工程學手段或黑客工具)獲取到支付服務器的IP地址,鎖定攻擊目標。

利用黑客工具掃描日志服務器,發現其存在“目錄遍歷漏洞”;

通過“目錄遍歷漏洞”找到日志文件位置;

構造URL讀取明文的日志信息。

不該存的存了,存儲了還沒有加密,沒有加密還不及時刪除,這是攜程網安全系統中犯的最大錯誤,事件曝光之后在社交媒體上引起軒然大波。使用過攜程服務的網友紛紛表示要更換信用卡,并吐槽說各大銀行的服務電話都被打爆了,等待超過20分鐘無人接聽。

科技讓我們更強大,也更脆弱。作為面向公眾服務的電商,應更加注重網絡安全建設。

責任編輯:藍雨淚 來源: 華為敏捷網絡
相關推薦

2014-03-24 09:41:45

攜程信息泄露信用卡

2014-03-24 09:16:55

2014-07-08 09:28:21

攜程漏洞信用卡

2014-03-23 17:29:16

2014-03-24 10:32:04

攜程信息泄露PCI DSS

2021-04-15 07:43:34

信用卡勒索軟件攻擊

2014-03-24 13:30:45

2015-02-02 14:56:19

2014-04-16 13:55:20

2014-12-25 17:51:07

2014-03-25 09:18:25

2014-09-23 10:17:38

2014-03-24 09:25:57

2014-03-23 08:16:53

2014-03-23 17:51:10

2013-05-24 10:58:25

2014-09-22 10:32:34

2013-03-24 16:07:35

2014-03-23 16:11:21

2014-03-23 16:01:37

攜程漏洞信用卡支付安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 一区二区三区视频在线 | 欧美一区二区视频 | 久久人人国产 | 成人午夜免费福利视频 | 亚洲天堂精品久久 | 色婷婷国产精品综合在线观看 | 日韩精品一区二区在线观看 | 国产一级网站 | 国产精品地址 | 久久99精品国产 | 亚洲播放 | 国产成人综合久久 | 国产精品大片 | 亚洲精品成人在线 | 91传媒在线观看 | 波多野吉衣久久 | 91视频在线网站 | 国产97色 | 雨宫琴音一区二区在线 | 久久99精品久久久97夜夜嗨 | 免费性视频 | 欧美一区二区三区的 | 一起操网站 | 狠狠爱免费视频 | 日本不卡一二三 | 91精品麻豆日日躁夜夜躁 | 在线一区视频 | 人人看人人搞 | 欧美亚洲国产日韩 | 国产日产精品一区二区三区四区 | 国产一区二区三区 | 亚洲精品久久久久久一区二区 | 亚洲日本激情 | 亚洲精品欧美 | 欧美网站一区二区 | 亚洲精品福利在线 | 一区二区三区四区不卡视频 | 亚洲日本中文字幕在线 | 国产伦一区二区三区久久 | 中文字幕亚洲精品 | 成人三级视频 |