乌云的曝光事件

乌云的曝光事件,第1张

乌云曝光携程事情暴发于3月22日 ,著名的网站漏洞曝光平台“乌云网”上,网名“猪猪侠”登出了“携程某分站源代码包可直接下载(涉及数据库配置和支付接口信息)”以及“携程安全支付日志可遍历下载 导致大量用户yhk信息泄露(包含持卡人姓名身份z、yhk号、卡CVV码、6位卡Bin)”的两条信息。

尤其是后面的漏洞类型属于“敏感信息泄露”,危害等级为“高漏洞”。且“厂商已经确认”。

事情的过程是,由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

所谓遍历通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的漏洞,被指可能导致大量携程用户持卡人姓名身份z、yhk号、卡CVV码、6位卡Bin等信息外泄。

事情的解决办法正如本文开头所描述的那样,当晚携程很快就在其官方微博上回应称公司相关部门已经在第一时间展开技术排查,并在消息发布两个小时内进行了漏洞弥补工作。

但是,人们关注的是,根据中国人民银行发布的《yhk收单业务管理办法》第28条规定,收单机构不得以任何方式存储yhk磁道信息或芯片信息、卡片验证码、卡片有效期、个人标识码等敏感信息。并应采取有效措施防止特约商户和外包服务机构存储yhk敏感信息。

银联2008年出台的《英联K收单机构账户信息安全管理标准》中也有称,yhk受理终端仅限于保存当前交易批次内用于交易清分所必需的基本信息要素,并在该批次结束后及时予以清除;各类受理终端均不得存储yhk磁道信息、卡片验证码、个人标识代码、卡片有效期等敏感账户信息。

“从目前披露的情况看,携程方面可能存在一些瑕疵”,银联风险管理专家王宇对此声称,我们一直在积极推动相关机构严格落实相关要求,商户及收单机构不能留存持卡人的敏感信息,同时也要采取多种措施提升交易环节的信息安全管理。

但这并不是携程在信息泄露上的全部危险。更大的漏洞,是流程上的不合理。

存储信息资格

“2010年的时候,这个方案已经在用了。”一位支付行业高管透露。如果只有xyk卡号和有效期就刷卡成功,那么这个漏洞太大了。

“理论上来说第三方支付公司从银行拿接口必须提供实名校验,这就意味着必须提供个人的姓名、身份z号、卡号、CVV有效期才能完成这笔扣费。其实携程无权留取用户的卡等信息,因为这必须是银行或者是第三方有资质的机构。但携程是在走擦边球,一直在做这种留存。据我所知,如果你不给他提供这种接口,携程不会跟你合作。而且合作条件很苛刻。”该人士透露。

从乌云上流传出来的内容看,携程是对用户的yhk、身份z等敏感信息做了留存的。

更重要的问题是,这显然已经不是个新问题了,携程却一直没有解决。

乌云漏洞报告截图

12月25日消息,漏洞报告平台乌云漏洞今发布报告称,大量包括用户帐号、明文密码、身份z和邮箱在内的12306用户数据在互联网上疯狂传播。

乌云在报告中透露,目前泄露的数据包括,包括登录账号、密码、xyk信息、购买记录、常用联系人的电话及身份z号。乌云还补充道,数据已在传播售卖,但目前无法确认是12306官方还是第三方抢票平台泄漏,希望官方立即接入调查并且通知已泄密用户修改密码。

12306用户数据泄露 疑由第三方软件流出

对此,中国铁路客户服务中心回应称,网上泄露的用户信息系经其他网站或渠道流出。目前,公安机关已经介入调查。

中国铁路客户服务中心表示,为保障广大用户的信息安全,请通过12306官方网站购票,不要使用第三方抢票软件购票,或委托第三方网站购票,以防止个人身份信息外泄。

以下为铁路客服中心公告:

关于提醒广大旅客使用12306官方网站购票的公告

针对互联网上出现“12306网站用户信息在互联网上疯传”的报道,经我网站认真核查,此泄露信息全部含有用户的明文密码。我 网站数据库所有用户密码均为多次加密的非明文转换码,网上泄露的用户信息系经其他网站或渠道流出 。目前,公安机关已经介入调查。

我网站郑重提醒广大旅客,为保障广大用户的信息安全,请您通过12306官方网站购票,不要使用第三方抢票软件购票,或委托第三方网站购票,以防止您的个人身份信息外泄。

同时,我网站提醒广大旅客,部分第三方网站开发的抢票神器中,有捆绑式销售保险功能,请广大旅客注意。

中国铁路客户服务中心

2014年12月25日

130582 沙河市

130600保定市

130601 市辖区

130602新市区

130603北市区

130604南市区

130621 满城县

130622 清苑县

130623 涞水县

130624 阜平县

130625 徐水县

130626 定兴县

130627 唐 县

130628 高阳县

130629 容城县

130630 涞源县

130631 望都县

130632 安新县

130633 易 县

130634 曲阳县


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/sjk/6686236.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-03-26
下一篇 2023-03-26

发表评论

登录后才能评论

评论列表(0条)

保存