E旅行网-北京淘游

保险
查看: 7011|回复: 15
打印 上一主题 下一主题

[其他] 携程安全支付日志泄露,请立即换卡

[复制链接]
跳转到指定楼层
楼主
发表于 2014-3-22 20:22:13 | 只看该作者 |只看大图 回帖奖励 |正序浏览 |阅读模式 来自: 中国
本帖最后由 releon 于 2014-3-22 20:25 编辑

漏洞概要关注数(38) [url=]关注此漏洞[/url]缺陷编号:        WooYun-2014-54302漏洞标题:         携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)相关厂商:        携程旅行网漏洞作者:        猪猪侠提交时间:         2014-03-22 18:18漏洞类型:         敏感信息泄露危害等级:         高漏洞状态:         等待厂商处理漏洞来源:        http://www.wooyun.orgTags标签:         无[url=]1[/url]人收藏 [url=]收藏[/url]
分享漏洞:
[url=]0[/url]



漏洞详情披露状态:

2014-03-22:        细节已通知厂商并且等待厂商处理中

简要描述:

携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。
(类似IIS或Apache的访问日志,记录URL POST内容)。

同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

其中泄露的信息包括用户的:
持卡人姓名
持卡人身份证
所持银行卡类别(比如,招商银行信用卡、中国银行信用卡)
所持银行卡卡号
所持银行卡CVV码
所持银行卡6位Bin(用于支付的6位数字)

漏洞hash:bf9165488f5e2ea3ca02ec6b310446b0版权声明:转载请注明来源 猪猪侠@乌云

66e8f898jw1eeosnfteqij20hs0vkq5v.jpg (64.59 KB, 下载次数: 320)

66e8f898jw1eeosnfteqij20hs0vkq5v.jpg
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友 微信微信
收藏收藏1 分享分享 支持支持 反对反对 分享到新浪微博
回复

使用道具 举报

16#
发表于 2014-3-23 22:36:25 | 只看该作者 来自: 四川成都
梦飞行 发表于 2014-3-23 20:37
这头像太牛了

黑崎一护的FANS吧
回复 支持 反对

使用道具 举报

15#
发表于 2014-3-23 20:37:05 | 只看该作者 来自: 湖南岳阳
cspwc 发表于 2014-3-23 09:03
MD以前在携程用卡担保订过房 咋办

这头像太牛了
回复 支持 反对

使用道具 举报

14#
发表于 2014-3-23 20:24:26 | 只看该作者 来自: 江苏苏州
不知道去年用的有没有事
回复 支持 反对

使用道具 举报

13#
发表于 2014-3-23 09:03:03 来自手机 | 只看该作者 来自: 江苏
MD以前在携程用卡担保订过房 咋办
回复 支持 反对

使用道具 举报

12#
发表于 2014-3-23 01:43:35 来自手机 | 只看该作者 来自: 澳大利亚
只要有支付宝就从不用信用卡在这种地方刷的
回复 支持 反对

使用道具 举报

11#
发表于 2014-3-22 22:47:28 | 只看该作者 来自: 意大利
晕倒。已换卡。尼玛,这需要赔偿阿。太过分了。
回复 支持 反对

使用道具 举报

10#
发表于 2014-3-22 22:14:51 | 只看该作者 来自: 湖南长沙
招行可以免费换卡,刚打电话申请了
天杀的携程竟然储存客户的CVV码,从此黑名单
回复 支持 反对

使用道具 举报

9#
发表于 2014-3-22 22:13:14 | 只看该作者 来自: 重庆
还好从没在携程买过
回复 支持 反对

使用道具 举报

8#
发表于 2014-3-22 21:55:32 | 只看该作者 来自: 中国
我去,刚在携程支付过
不过我是不想管了,真要盗刷了,携程能脱的了关系?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册 新浪微博登陆

本版积分规则


讨论社区   关于我们   联系我们   合作伙伴
       
E旅行网 版权所有©2011-2022 All Rights Reserved. 京ICP备13012965号-2京ICP备13012965号-1

京公网安备 11010802032843号

手机版 | APP | 电脑版 |
快速回复 返回顶部 返回列表