伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

admin 2017年5月5日14:30:39评论499 views字数 228阅读0分45秒阅读模式
摘要

2016-03-12: 细节已通知厂商并且等待厂商处理中
2016-03-14: 厂商已经确认,细节仅向厂商公开
2016-03-24: 细节向核心白帽子及相关领域专家公开
2016-04-03: 细节向普通白帽子公开
2016-04-13: 细节向实习白帽子公开
2016-04-28: 细节向公众公开

漏洞概要 关注数(13) 关注此漏洞

缺陷编号: WooYun-2016-183853

漏洞标题: 伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

相关厂商: 招商银行

漏洞作者: 戴帽子

提交时间: 2016-03-12 19:23

公开时间: 2016-04-28 16:01

漏洞类型: 内部绝密信息泄漏

危害等级: 高

自评Rank: 10

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 内部敏感信息泄漏 内部敏感信息泄露

1人收藏


漏洞详情

披露状态:

2016-03-12: 细节已通知厂商并且等待厂商处理中
2016-03-14: 厂商已经确认,细节仅向厂商公开
2016-03-24: 细节向核心白帽子及相关领域专家公开
2016-04-03: 细节向普通白帽子公开
2016-04-13: 细节向实习白帽子公开
2016-04-28: 细节向公众公开

简要描述:

收到招商银行发来的钓鱼信息,闲着没事打开看看,发现填写资料处可XSS。你懂的!

详细说明:

招商钓鱼网,收集银行卡信息,非法盗用他人的银行卡,转走他人银行卡资金!

漏洞证明:

http://wap.cndidk.com/login.asp?id=3 XSS注入的地方

http://wap.cndidk.com/cdmin 网址后台

首先修改输入框的表单数字限制

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

我们插入XSS代码拿下后台的COOKIE,实现方法(自己的服务器避免被攻击,打马了):

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

等待数秒后我的服务器已经记录下了COOKIE,至此入侵后台就进行到一半了

code 区域
location=http%3A//wap.cndidk.com/cdmin/mylist.asp&toplocation=http%3A//wap.cndidk.com/cdmin/mylist.asp&cookie=ASPSESSIONIDCQCBDQQA%3DAPFLLBOBILHFGLBJALGHIDHL&referrer=http%3A//wap.cndidk.com/cdmin/mylist.asp&userAgent=Mozilla/5.0%20%28Windows%20NT%206.3%3B%20WOW64%29%20AppleWebKit/537.36%20%28KHTML%2C%20like%20Gecko%29%20Chrome/48.0.2564.97%20Safari/537.36

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

OK,我们打开后台http://wap.cndidk.com/cdmin,发现需要验证

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

我寻思了半天,最终确认方案利用XSS+WWW-Authenticate认证的方式钓对方的密码,实现方法(自己的服务器避免被攻击,打马了):

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

刷新服务器TXT文本,得到账户密码,哈哈,上钩了

code 区域
administrator ||| v5G3FtT5F1

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

打开后台登陆页面

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

修改COOKIE成功进入了后台

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

大量的银行卡信息让我目瞪口呆

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

我随便登录一个,里面就有7万,如果钱款落到不法分子手里,那么受害者将损失一大笔财产

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

为此我当机立下删除他们所有信息,哈哈别怪我,是你们太坏了!

End

至此,入侵后台告落一段,我随即查询他们的域名,反查后得到注册人邮件,查到这个人注册了115个域名,并且我发现一个域名对应一个服务器,一天注册大概在3-6个域名,可以看出是有多么大的犯罪团体,我随便看了几个他们盗取的资料,都是好几万,如果他们一天都在运行,那么一天涉及到的资金多达数万,一个月涉及百万元或许不止,希望有关部门可以尽快找到犯罪分子!

伪基站发来招商钓鱼网站利用XSS打入后台大量银行卡信息泄露

3月11日的域名我全部攻击了,已经打不开,文章中所述的域名是我攻击他们后注册的新域名,你们可以按照他们的注册习惯找到最新的域名!

他们已经修改服务器密码,也发现我钓他们的密码,现在这个方法不管用了,乌云如果有大神,可以尝试一下!

修复方案:

加强对钓鱼网站的监控,建议国家GW防火墙对钓鱼网站的关键字进行过滤。

版权声明:转载请注明来源 戴帽子@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:3

确认时间:2016-03-14 16:01

厂商回复:

感谢您对招商银行的关注!

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(共0人评价):

登陆后才能进行评分


评价

  1. 2016-03-12 20:25 | hkcs ( 实习白帽子 | Rank:56 漏洞数:9 | 只是路过)

    1

    威胁情报

  2. 2016-03-17 01:11 | 戴帽子 ( 路人 | Rank:3 漏洞数:1 | 新手)

    1

    @hkcs 大神有办法入侵吗

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin