E旅行网-北京淘游

保险
查看: 6972|回复: 15
打印 上一主题 下一主题

[其他] 携程安全支付日志泄露,请立即换卡

[复制链接]
跳转到指定楼层
楼主
发表于 2014-3-22 20:22:13 | 只看该作者 |只看大图 回帖奖励 |倒序浏览 |阅读模式 来自: 中国
本帖最后由 releon 于 2014-3-22 20:25 编辑

漏洞概要关注数(38) [url=]关注此漏洞[/url]缺陷编号:        WooYun-2014-54302漏洞标题:         携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)相关厂商:        携程旅行网漏洞作者:        猪猪侠提交时间:         2014-03-22 18:18漏洞类型:         敏感信息泄露危害等级:         高漏洞状态:         等待厂商处理漏洞来源:        http://www.wooyun.orgTags标签:         无[url=]1[/url]人收藏 [url=]收藏[/url]
分享漏洞:
[url=]0[/url]



漏洞详情披露状态:

2014-03-22:        细节已通知厂商并且等待厂商处理中

简要描述:

携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。
(类似IIS或Apache的访问日志,记录URL POST内容)。

同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

其中泄露的信息包括用户的:
持卡人姓名
持卡人身份证
所持银行卡类别(比如,招商银行信用卡、中国银行信用卡)
所持银行卡卡号
所持银行卡CVV码
所持银行卡6位Bin(用于支付的6位数字)

漏洞hash:bf9165488f5e2ea3ca02ec6b310446b0版权声明:转载请注明来源 猪猪侠@乌云

66e8f898jw1eeosnfteqij20hs0vkq5v.jpg (64.59 KB, 下载次数: 316)

66e8f898jw1eeosnfteqij20hs0vkq5v.jpg
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友 微信微信
收藏收藏1 分享分享 支持支持 反对反对 分享到新浪微博
回复

使用道具 举报

慕小贱 该用户已被删除
沙发
发表于 2014-3-22 20:23:29 | 只看该作者 来自: 江苏南京
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

板凳
发表于 2014-3-22 20:29:20 来自手机 | 只看该作者 来自: 上海浦东新区
赶紧去看看
回复 支持 反对

使用道具 举报

地板
发表于 2014-3-22 21:08:22 | 只看该作者 来自: 四川成都
天,我才用信用卡支付过
回复 支持 反对

使用道具 举报

5#
发表于 2014-3-22 21:13:25 | 只看该作者 来自: 上海
这么可怕!那以前用过该怎么办啊?
回复 支持 反对

使用道具 举报

6#
发表于 2014-3-22 21:23:15 | 只看该作者 来自: 上海闵行区
差,刚刚用过!!!!!!!
回复 支持 反对

使用道具 举报

7#
发表于 2014-3-22 21:49:47 来自手机 | 只看该作者 来自: 上海
马上停了广发 。发现广发好奇葩,挂失要收35的手续费
回复 支持 反对

使用道具 举报

8#
发表于 2014-3-22 21:55:32 | 只看该作者 来自: 中国
我去,刚在携程支付过
不过我是不想管了,真要盗刷了,携程能脱的了关系?
回复 支持 反对

使用道具 举报

9#
发表于 2014-3-22 22:13:14 | 只看该作者 来自: 重庆
还好从没在携程买过
回复 支持 反对

使用道具 举报

10#
发表于 2014-3-22 22:14:51 | 只看该作者 来自: 湖南长沙
招行可以免费换卡,刚打电话申请了
天杀的携程竟然储存客户的CVV码,从此黑名单
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册 新浪微博登陆

本版积分规则


讨论社区   关于我们   联系我们   合作伙伴
       
E旅行网 版权所有©2011-2022 All Rights Reserved. 京ICP备13012965号-2京ICP备13012965号-1

京公网安备 11010802032843号

手机版 | APP | 电脑版 |
快速回复 返回顶部 返回列表