漏洞概要 关注数(254) 关注此漏洞
缺陷编号: WooYun-2016-188155
漏洞标题: 艺龙旅行网严重支付漏洞(只需知道银行信用卡号即可消费)
相关厂商: 艺龙旅行网
漏洞作者: Focusstart![艺龙旅行网严重支付漏洞(只需知道银行信用卡号即可消费)]()
提交时间: 2016-03-23 15:32
公开时间: 2016-03-24 02:22
漏洞类型: 设计缺陷/逻辑错误
危害等级: 高
自评Rank: 20
漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系
Tags标签: 逻辑错误
漏洞详情
披露状态:
2016-03-23: 细节已通知厂商并且等待厂商处理中
2016-03-23: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-03-24: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
感谢壮丁的友情赞助,好基友,一起走。
详细说明:
首先,在艺龙随便下了一个订单,到支付页面,选择信用卡支付
输入正确的卡号,有效期
姓名,身份证等相关信息随便输
居然支付成功了。
那么问题来了
说明这里只判断信用卡有效期即可成功支付
接下来就简单了,我们只要尝试爆破出信用卡的有效期即可
然后发现错误的有效期也能使订单到判定支付是否成功的阶段
漏洞证明:
修复方案:
信用卡支付逻辑是不是该有有效期+CVV码+手机验证码组成?
版权声明:转载请注明来源 Focusstart@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-03-24 02:22
厂商回复:
亲爱的乌云同行及白帽子,您们好:
经过我们与贵方的多次沟通和解释,此问题为有误解的错误漏洞报告。在艺龙平台上的信用卡支付过程中,不同的银行确实会要求提交不同的用户信用卡信息。有的银行自己设定只需要信用卡号和有效期就可以完成支付,而不需要其他例如验证CVV码的流程,但是后续控制措施会从用户看不到的其他方面加以弥补。有时需要额外收集身份证信息是用于和部分银行信用卡中心核对持卡人身份,是属于一个保证支付安全的内部控制加强措施。
众所周知,使用假信用卡或盗用他人的信用卡信息进行支付是非常严重的违法行为,作为已经在本行业经营十多年的成熟企业,艺龙提醒广大用户妥善保管好自己的信用卡信息。艺龙已经通过了PCI DSS认证(Payment Card Industry Data Security Standard,由国际顶级信用卡公司Visa,MasterCard,JCB等联合出台的全球信用卡信息安全标准),将与银行和同业公司一起努力为广大用户提供更安全,更方便和更快捷的支付体验。
作为艺龙公司,我们非常重视用户的所有安全问题,如有咨询请随时与艺龙公司联系,感谢您的大力支持!
漏洞Rank:15 (WooYun评价)
最新状态:
暂无
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
登陆后才能进行评分
评价
-
看到上面清一色核心,,来沾沾挖洞的灵气
29# 回复此人 -
http://tech.qq.com/a/20140327/005032.htm
40# 回复此人 -
艺龙的意思:银行很叼,我也很叼,这事我也没 办法!嗯
93# 回复此人 -
2016-03-24 10:26 | Me_Fortune ( 普通白帽子 | Rank:361 漏洞数:115 | The quiter you are,the more you're able ...)1
公关要从源头上解决问题,要是被竞争对手大肆报道,毕竟是有损失的 0 0
101# 回复此人 -
各位大神都看懂了,就我没懂,我理一下思路,大家如果想帮助小弟提升一下的,请回复我一下,非常感谢!首先,银行卡+有效期,然后洞主那边用订单号和有效期作为爆破点去爆破有效期,这两个点之间我就不明白了,因为比如,我订了一套总统炮房,OK,到了支付环节,我是不是要爆破银行卡和对应的有效期,对吧,两个交叉组合成功的,成功支付,扣你的钱,让我享受开炮的乐趣。跟订单号有啥关系???
137# 回复此人 -
@爱捣蛋的鬼 O(∩_∩)O谢谢!
141# 回复此人
评论