携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人所有信息)

  • k
    kevan
    大爷的,我携程有绑定信用卡!!!!

    http://www.wooyun.org/bugs/wooyun-2014-054302

    提交日期 漏洞名称 评论/关注 作者
    2014-03-22 携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)

    漏洞概要 关注数(37) 关注此漏洞
    缺陷编号: WooYun-2014-54302
    漏洞标题: 携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)
    相关厂商: 携程旅行网
    漏洞作者: 猪猪侠
    提交时间: 2014-03-22 18:18
    漏洞类型: 敏感信息泄露
    危害等级: 高
    漏洞状态: 等待厂商处理
    漏洞来源:http://www.wooyun.org
    Tags标签: 无
    1人收藏 收藏 分享漏洞:4
    漏洞详情
    披露状态:
    2014-03-22: 细节已通知厂商并且等待厂商处理中
    简要描述:
    携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。
    (类似IIS或Apache的访问日志,记录URL POST内容)。

    同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

    其中泄露的信息包括用户的:
    持卡人姓名
    持卡人身份证
    所持银行卡类别(比如,招商银行信用卡、中国银行信用卡)
    所持银行卡卡号
    所持银行卡CVV码
    所持银行卡6位Bin(用于支付的6位数字)

    漏洞hash:bf9165488f5e2ea3ca02ec6b310446b0



    漏洞概要 关注数(15) 关注此漏洞
    缺陷编号: WooYun-2014-54298
    漏洞标题: 携程某分站源代码包可直接下载(涉及数据库配置和支付接口信息)
    相关厂商: 携程旅行网
    漏洞作者: 猪猪侠
    提交时间: 2014-03-22 17:28
    漏洞类型: 敏感信息泄露
    危害等级: 高
    漏洞状态: 等待厂商处理
    漏洞来源:http://www.wooyun.org
    Tags标签: 无
    1人收藏 收藏 分享漏洞:0
    漏洞详情
    披露状态:
    2014-03-22: 细节已通知厂商并且等待厂商处理中
    简要描述:
    发布时候存留下来的代码包。
    漏洞hash:e13d1155b3700de30e14bcf28b3a9137
  • 心之一方
    必须死,还好我从来没用过这sb网站,支持用户告死丫的。
  • 处男也是人
    安卓手机的?
  • m
    mansoncat
    艹,回家,赶紧改密码
  • b
    bull
    我操,用信用卡支付过有问题伐?
  • v
    vermilion
    23333……
  • 离神最近的人
    我草,所以国内任何会记录信用卡数据的快捷支付都不能用
  • 总是注册不成功
    从来不用信用卡的表示情绪稳定
  • x
    xiejia31
    都是用银行接口输入。
  • 不是他
    艹,用过携程,麻痹忘了用什么付款了
  • 左右中
    卡bin=卡号前6位
    这消息关于卡bin的描述完全是错误的。
    而且知道卡bin就能确定发卡行了,完全不需要单独记录发卡行。
  • o
    opquuu
    看来央行限制支付宝余额宝确实是非常必要,完全出于对客户的保护,国内这种混乱的猴机软件市场,普通人尤其上点年纪的人更是容易中招,所以还是设置限额比较好
  • 凌波公子
    那现在应该怎么办?
  • 被K汉姆
    喷了 你和谷歌支付宝有仇吧
    这和他们有屁关系啊
  • Z
    Zhen_Link
    是不是常用信用卡里没有信用卡记录就没关系?
  • s
    smder
    你趴地上再好好想想。。。。。。。
  • o
    opquuu
    一个道理,前阶段出于对网络支付以及移动支付安全性的担忧,央行果断出手,现在反对的声音应该小了吧?
  • k
    kazukis
    关支付宝什么事了又?!
    还有跪舔央行的真是没想到
    央行给你开印钞机了还是怎么着?
  • 流川枫
    照你这逻辑干脆不让上网岂不是一劳永逸?
  • 旨旨
    错了吧,明明就是如果只用支付宝通道就没事,直接绑定信用卡就sb了
  • n
    naughtyben
    喷了!我直接都是支付宝网银信用卡支付,绑定信用卡给携程之类就是定时炸弹
  • i
    imya
    信用卡啊。。不用密码就能支付了