招商银行android客户端https通信内容完全被抓取

admin 2017年5月1日00:34:49评论412 views字数 215阅读0分43秒阅读模式
摘要

2016-04-14: 细节已通知厂商并且等待厂商处理中
2016-04-17: 厂商已经确认,细节仅向厂商公开
2016-04-27: 细节向核心白帽子及相关领域专家公开
2016-05-07: 细节向普通白帽子公开
2016-05-17: 细节向实习白帽子公开
2016-06-01: 细节向公众公开

漏洞概要 关注数(51) 关注此漏洞

缺陷编号: WooYun-2016-196328

漏洞标题: 招商银行android客户端https通信内容完全被抓取

相关厂商: 招商银行

漏洞作者: 路人甲

提交时间: 2016-04-14 18:57

公开时间: 2016-06-01 14:50

漏洞类型: 系统/服务运维配置不当

危害等级: 中

自评Rank: 10

漏洞状态: 厂商已经确认

漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系

Tags标签: 无

5人收藏


漏洞详情

披露状态:

2016-04-14: 细节已通知厂商并且等待厂商处理中
2016-04-17: 厂商已经确认,细节仅向厂商公开
2016-04-27: 细节向核心白帽子及相关领域专家公开
2016-05-07: 细节向普通白帽子公开
2016-05-17: 细节向实习白帽子公开
2016-06-01: 细节向公众公开

简要描述:

证书校验绕过,获取https数据流量。

详细说明:

允许所有域名

招商银行android客户端https通信内容完全被抓取

覆盖了Google默认的证书校验机制,使用了自定义的trustmanager,却没有进行严格的校验,

招商银行android客户端https通信内容完全被抓取

漏洞证明:

获取https的数据流量

招商银行android客户端https通信内容完全被抓取

修复方案:

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:5

确认时间:2016-04-17 14:46

厂商回复:

感谢你对招行的关注

最新状态:

暂无


漏洞评价:

对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值

漏洞评价(少于3人评价):

登陆后才能进行评分

100%

0%

0%

0%

0%


评价

  1. 2016-04-17 15:33 | prolog ( 普通白帽子 | Rank:944 漏洞数:197 )

    4

    原来这类也可以提交啊啊啊啊

  2. 2016-04-21 08:57 | 乐乐 ( 普通白帽子 | Rank:251 漏洞数:73 | 一名信息安全员)

    0

    完全被抓取是啥意思?心血?

  3. 2016-05-07 18:40 | 乐乐 ( 普通白帽子 | Rank:251 漏洞数:73 | 一名信息安全员)

    0

    完全抓取?用burpsuite就可以了吧?

  4. 2016-06-01 15:00 | zmx ( 普通白帽子 | Rank:164 漏洞数:43 | wooyun)

    0

    求洞主分享具体过程,有个类似的项目

  5. 2016-06-01 15:04 | phoenixne ( 普通白帽子 | Rank:294 漏洞数:106 | 小本毕业,向各位学习)

    0

    拦截数据包也算漏洞?

  6. 2016-06-01 15:20 | 二维码 ( 实习白帽子 | Rank:61 漏洞数:4 | 老子跳起来就是个么么哒)

    1

    这竟然也可以?

  7. 2016-06-01 16:48 | s4cr00t ( 实习白帽子 | Rank:32 漏洞数:7 | 自由,共享,平等)

    0

    这样抓都可以的话,请问怎么防御?

  8. 2016-06-01 16:55 | 毛猴 ( 普通白帽子 | Rank:165 漏洞数:55 | 细细想想,我已经爱你这么多年了。我不是有...)

    0

    这怎么修复啊?求大神告知!

  9. 2016-06-01 17:47 | 黑色的屌丝 ( 实习白帽子 | Rank:39 漏洞数:6 | →_→→_→)

    0

    不用http通信?

  10. 2016-06-02 01:19 | 小涛 ( 路人 | Rank:17 漏洞数:8 | 小老弟,你跟谁俩呢)

    0

    如何抓取https呢?各位大牛能解答一下么

  11. 2016-06-03 17:42 | xiaohluo ( 路人 | Rank:5 漏洞数:1 | 不要怂,就是干)

    0

    @小涛 乌云知识库

  12. 2016-06-03 17:44 | xiaohluo ( 路人 | Rank:5 漏洞数:1 | 不要怂,就是干)

    0

    @zmx @由于校验不严格,安装一些工具插件,即可抓取,具体,度娘会告诉你

  13. 2016-06-03 17:44 | xiaohluo ( 路人 | Rank:5 漏洞数:1 | 不要怂,就是干)

    0

    @s4cr00t 覆盖了谷歌原有机制,就要写自己的校验方式。

  14. 2016-06-03 17:45 | xiaohluo ( 路人 | Rank:5 漏洞数:1 | 不要怂,就是干)

    0

    @毛猴 添加自己的校验方式,具体,度娘!

  15. 2016-06-05 23:46 | 毛猴 ( 普通白帽子 | Rank:165 漏洞数:55 | 细细想想,我已经爱你这么多年了。我不是有...)

    0

    @xiaohluo 哦哦

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin