400-688-2626

携程出现安全漏洞 可致信用卡核心信息泄漏

来源:网络 2014-03-28 21:24:50

  漏洞报告平台乌云网昨日披露了携程网安全漏洞信息,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,支付过程中的调试信息可被任意骇客读取。  安全专家:安全漏洞可致信用卡被盗刷  一位匿名的安全 ...

  漏洞报告平台乌云网昨日披露了携程网安全漏洞信息,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,支付过程中的调试信息可被任意骇客读取。

  安全专家:安全漏洞可致信用卡被盗刷

  一位匿名的安全专家告诉腾讯科技,根据乌云提供的信息来看,携程违反了银联此前禁止记录CVC的规定,导致这次的事件并没有根本上解决风险的可能。目前用户只能通过信用卡账单查询,才能了解自己的银行卡是否被盗用。

  该专家称,这件事情的影响会很大,因为与此前7天等快捷酒店爆出的信息泄漏不同,此次安全漏洞涉及到用户的银行信用卡。举例来说,骇客可以通过用户的手机号码、银行卡号和CVC(信用卡验证码)注册第三方支付账号,从而跳过用户和银行绑定的手机,进行盗刷。

  CVC即银行信用卡背后的三位验证码,在无卡支付的环节,只需要提供卡号和这三个验证码就能完成支付,银行会默认是用户自己在POS机上刷卡消费。

  另一位安全专家对腾讯科技表示,信用卡号、姓名、有效期、CVV码泄露之后,可以实现信用卡离线支付,支付过程不需要提供签名和支付密码。而且,这种支付会被银行确认为持卡人本人操作,任何风险均由持卡人个人承担。

  这些数据如果落入攻击者手中,可以用来注册国内外任一家电商服务,特别是国外,如果刚好是双币信用卡,购物只需要点击确认即可完成支付。

【原标题:携程出现安全漏洞 可致信用卡核心信息泄漏】
  “这些数据可以用来创建或关联第三方支付,国内第三方支付公司多达几百家,可以利用的点很多。受害者可能随时出现资金被盗。”该支付专家称。

  安全专家指出,一般消费需要密码,也可以是签名,但CVV码会被视为密码或签名。只有三位数,以往很懂信用卡的人,都会教网民,申请完信用卡,把背面末三位刮掉。“你外出消费,要是被服务员记录下这些数据,服务员就可花你的钱。”

  一位银联互联网业务技术负责人告诉腾讯科技,目前支付主要有两类,包括订购类业务和普通互联网个人业务,其中订购类业务支付风险较低。

  具体来说,订购类业务包括飞机票、火车票预定,以及酒店预定。因为最终消费时可以追踪到账单的受益者,所以用户在相关网站进行消费时,只需要通过信用卡后CVC码就可以完成支付。

  如果是其他互联网个人业务,比如网络购物等较大金额的支付,就需要动态密码的协助,即银行会发送验证码到手机上,用户通过输入验证码才能完成支付,因此没有办法盗刷。

  该负责人介绍称,目前保障用户信用卡安全的方式主要包括通过安全控件码(网上提示的动态验证码)、动态密码、验证与预留手机号码是否一致,以及其他的风险控制措施,如连续刷卡出现异常交易、银行设定的交易额度控制等。

  因此,这次骇客盗取信息后,如果想要进行消费的话,只能通过一些小额免密码支付的方式进行,比如手机充值和购买点卡,但这对骇客来说时间成本很高。

  针对此次乌云漏洞报告,MediaV CTO、原Google技术总监胡宁分析,可能携程并未故意存储CVV信息。但其数据传输为明文,且线上竟长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞。一步错,步步错,

  “用户信用卡信息泄露,并非犯低级技术错误这么简单。敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标,这都是常识。”胡宁说。

  知名网友“花总丢了金箍棒”在微博称:“可靠信源

【原标题:携程出现安全漏洞 可致信用卡核心信息泄漏】
说,如果一周内未使用过携程问题不大,此次漏洞影响范围也不大,他们已经报警。”

  安全漏洞可能因APP开发调试导致

  据知情人士透露,携程此次用户信息泄露事件,可能是无线研发推进过快而变相导致的。该人士称,携程的安全漏洞,不是在Web网页上的漏洞导致,而是无线部门在手机APP产品调试过程中,保存了日志并在Web.config 开了目录遍历才出的状况。

  某企业负责IT安全的人士向腾讯科技表示,利用目录遍历攻击漏洞,攻击者能够超过服务器的根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或者采取更危险行为。

  那么携程的这个安全漏洞可能是怎么造成的?某互联网上市公司CTO告诉腾讯科技,不管是App还是Wap或Web,都只是产品的前端表现形式,所调用的数据源必然只有一个。新产品的上线流程一般是开发机-内网测试机-发布员发布到外网,每个环节都有QA测试,但在紧急或意外情况下,程序员会临时去外网修改产品,这么做非常危险,因为跳过了控制流程、跳过了发布员(跟产品开发不是一拨人)。

  该人士表示,携程是上市公司,应该有非常严格的控制,猜测是不小心把没有过滤好的内网代码目录发布到外网了。如果是这种发布错误,问题并不严重,也就是版本控制不力——但如果是有员工跳过流程直接修改,就是特大问题,因为这意味着产品失去了对各环节和安全的控制点。
中国信用财富网转发分享目的是弘扬正能量
关于版权:若文章或图片涉及版权问题,敬请源作者或者版权人联系我们(电话:400-688-2626 史律师)我们将及时删除处理并请权利人谅解!

相关推荐

侮辱国歌或被追究刑责


央视新闻 2017-10-09 10:59:42

 民用无人机施行实名登记


互联网 2017-06-04 15:10:04

聚美优品又陷售假风波


网络 2015-01-08 23:30:13
关于我们 —分支机构 — 免责声明 — 意见反馈 — 地方信用 — 指导单位: 中国东盟法律合作中心商事调解委员会
Copyright © 2007-2021 CREDING.COM All Rights Reserved 中国信用财富网 统一服务电话:400-688-2626
备案/许可证号 滇B2-20070038-3 本站常年法律顾问团:北京大成(昆明)律师事务所