下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 2062|回复: 0
打印 上一主题 下一主题

携程被曝存漏洞 用户银行卡信息或被泄露

[复制链接]
  • TA的每日心情
    擦汗
    昨天 17:14
  • 签到天数: 2366 天

    [LV.Master]伴坛终老

    跳转到指定楼层
    1
    发表于 2014-3-24 09:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
    3月22日,乌云平台连续披露了两个携程网安全漏洞,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,导致携程安全支付日志可被任意读取,日志可以泄露包括持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。& K, ~" x/ c0 w/ G8 Y8 ?+ a

    : ?! t) q0 C3 s3 F4 e  漏洞提交者称,携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。同时因为保存支付日志的服务器未做较严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。1 a7 P3 K' W" B8 h

    * _  a9 _# s/ X( e' {  s* J  所谓遍历通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的漏洞,被指可能导致大量携程用户持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin等信息外泄。
    " O6 t* b$ x/ D$ C1 T5 @" _: Z) s! o( A6 s2 m. b# j
      MediaV CTO、原Google技术总监胡宁根据乌云漏洞报告平台的事故报告分析称,可能携程并未故意存储CVV信息。但其数据传输为明文,且线上长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞,一步错,步步错。& P, Z6 k! [/ {& @- @3 f
    : G  |9 ~; v) t# m2 [) A) ^
      胡宁在个人微博上表示,用户银行卡信息泄露,并非犯低级技术错误这么简单,“敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标,这都是常识”。* E: p. v6 x* T2 `  Z) X
    9 }2 ^$ W1 ?3 V, C2 ]9 {$ K
      环球旅讯与携程确认之后,携程对此发表的声明如下:8 P0 M+ T# u: @8 _, {  x
    - f6 D( B, _% b  Q
      携程承诺,您的网络支付是安全的。携程用户持卡人的支付信息,如姓名、身份证、银行卡号、卡CVV码、6位银行卡BIN(与六位支付密码无关)均按照国际信用卡支付安全标准要求,经过加密处理,携程对所有用户的信息安全全权负责。  
    2 b1 Y- V4 v% }( P2 L) k- X3 u( g+ G$ ]
    , ]" z  \! l$ W' d  3月22日18:18,乌云(Woo Yun)漏洞平台发布消息称:“携程将用于处理用户支付的服务接口开启了调试功能,使部分向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器,有可能被黑客所读取。”
    9 \0 X7 @+ Y) g7 H6 F. ]: j
    2 E+ q9 u& M- Q3 o  对此,携程立即展开技术排查,并在两小时内修复了这个漏洞。经查,携程的技术开发人员之前是为了排查系统疑问,留下了临时日志,因疏忽未及时删除,目前,这些信息已被全部删除。0 W/ r$ I7 D0 O, ?' N% j9 [

      T: O# I7 c2 f, `. x2 @  经携程排查,仅漏洞发现人做了测试下载,内容含有极少量加密卡号信息,共涉及93名存在潜在风险的携程用户。携程客服于今日(3月23日)通知相关用户更换信用卡,银行方面也会尽快协助用户办理换卡手续。携程旅行网给予这93名用户每人500元任我行礼品卡作为补偿。截至3月23日22:00,没有接到携程客服换卡通知的用户,个人信息均是安全的,无需担心。为防电话诈骗,请留意携程客服联络呼出电话号码:021-51069999;021-51012299。( k' I% N3 r* F$ d0 k( t
    , ?! s3 t7 }8 Q; M. A
       3月22日晚至3月23日,携程已通知存在潜在风险的93名用户更换信用卡。经各银行反馈,截至目前,没有发生携程用户信用卡被盗刷的情况。对于此事给广大用户带来的困扰,携程表示诚挚的歉意。携程承诺,未来如果因安全漏洞引起用户损失,携程将承担全部责任并给予赔付。" R6 T+ ?/ g" `& P

    - H" b; y9 P! t9 {3 f3 w- C3 e, C  为了更好地保障用户及网站的安全,携程将广邀信息安全卫士,一起来加固系统信息安全。上周,携程已建立安全应急响应中心,并设立了总额500万的信息安全奖励基金,奖励为携程找出漏洞的信息安全卫士。同时,携程将邀请国际知名信息安全认证机构,来共同保障用户的个人信息安全。
    分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
    收藏收藏 分享分享 顶 踩 转发到微博

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表