推荐榜 短消息 big5 繁体中文 找回方式 手机版 广 广告招商 主页 VIP 手机版 VIP 界面风格 ? 帮助 我的 搜索 申请VIP
客服
打印

[信息类] 乌云再曝支付漏洞:携程网中枪 用户信息遭泄[1P]

购买/设置 醒目高亮!点此感谢支持作者!本贴共获得感谢 X 2

乌云再曝支付漏洞:携程网中枪 用户信息遭泄[1P]

今天晚间,漏洞报告平台乌云公布最新漏洞称,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。

乌云网称已将细节通知厂商并且等待厂商处理中。此外,携程还被曝携程某分站源代码包可直接下载。

漏洞详情描述:

携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。(类似IIS或Apache的访问日志,记录URL POST内容)。

同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。



其中泄露的信息包括用户的:

持卡人姓名
持卡人身份证
所持银行卡类别(比如,招商银行信用卡、中国银行信用卡)
所持银行卡卡号
所持银行卡CVV码
所持银行卡6位Bin(用于支付的6位数字)
至截稿时,尚未收到携程官方回应。

[ 本帖最后由 fiendgreed 于 2014-3-22 21:58 编辑 ]
本帖最近评分记录
  • shss365 金币 +20 用过一次,感觉携程不是很好用 2014-3-23 21:54

点此感谢支持作者!本贴共获得感谢 X 2
TOP

还好,不用携程的相关产品。我感觉,这些网站对待客户的信息很随意要重罚一次让他长点记性。
本帖最近评分记录
  • shss365 金币 +7 感谢参与 2014-3-23 21:54

TOP

除非以后微软或者GOOGLE那个等级的出网银平台,要不然总感觉不够安全的
本帖最近评分记录
  • shss365 金币 +5 感谢参与 2014-3-23 21:55

TOP



当前时区 GMT+8, 现在时间是 2025-6-18 21:03