嘉定都市网

查看:5673 回复:0 发表于 2014-3-24 09:52
  • TA的每日心情
    慵懒
    2014-9-10 09:36
  • 签到天数: 586 天

    [LV.9]以坛为家II

    qrcode
    跳转到指定楼层
    楼主
    发表于 2014-3-24 09:52:26 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

    携程曝支付日志漏洞:可致用户信用卡信息泄露 [复制链接]

    马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

    您需要 登录 才可以下载或查看,没有帐号?注册

    x

    新浪科技讯 3月22日晚间消息,漏洞报告平台乌云网今日在其官网上公布了一条网络安全漏洞信息,指出携程(49.49, 0.01, 0.02%)安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin),并称已将细节通知厂商并且等待厂商处理中。此外,携程还被曝某分站源代码包可直接下载(涉及数据库配置和支付接口信息)。

      漏洞详情描述:

      由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

      所谓遍历通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的漏洞,被指可能导致大量携程用户持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin等信息外泄。

      后续进展:

      当时晚间,携程在其官方微博回应称公司相关部门已经在第一时间展开技术排查,并在消息发布两个小时内进行了漏洞弥补工作。

      次日,携程回应称这是在技术调试过程中出现的短时漏洞,已经在消息发布后两个小时之内修复,用户信息安全未受影响。另外,携程已通知93名有潜在风险的用户更换信用卡

      在漏洞曝光后,原谷歌(1183.04, -14.12, -1.18%)技术总监胡宁在新浪微博上表示,此次事件并非低级技术错误。敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标等都是常识,携程应立即提醒用户更换信用卡。(舒石)

    原文链接:http://tech.sina.com.cn/i/2014-03-22/20229263591.shtml


    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 转播转播 分享淘帖 支持支持 反对反对
    回复

    使用道具 打印 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    发表新贴 返回顶部