新浪科技讯 3月22日晚间消息,漏洞报告平台乌云网今日在其官网上公布了一条网络安全漏洞信息,指出携程(33.79, 0.00, 0.00%)安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin),并称已将细节通知厂商并且等待厂商处理中。此外,携程还被曝某分站源代码包可直接下载(涉及数据库配置和支付接口信息)。
漏洞详情描述:
由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。
所谓遍历通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的漏洞,被指可能导致大量携程用户持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin等信息外泄。
后续进展:
当时晚间,携程在其官方微博上回应称公司相关部门已经在第一时间展开技术排查,并在消息发布两个小时内进行了漏洞弥补工作。
次日,携程回应称这是在技术调试过程中出现的短时漏洞,已经在消息发布后两个小时之内修复,用户信息安全未受影响。另外,携程已通知93名有潜在风险的用户更换信用卡。
在漏洞曝光后,原谷歌(156.06, -8.02, -4.89%)技术总监胡宁在新浪微博上表示,此次事件并非低级技术错误。敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标等都是常识,携程应立即提醒用户更换信用卡。(舒石)
闂備礁鎼崐缁樻櫠濡も偓椤繈顢欓悙顒€顎忛梺鎸庢煣閸曟ɑ绂掑☉銏$叆婵炴垶鐟ч悡顖炴煙楠炲灝鐏柟宄版嚇瀵挳鎮㈤崨濠冪槕闂佽崵濮甸崝鏇犵礊婵犲洢鈧倿鍩℃导鍗炴贡閳ь剨缍嗘禍婊堝礂婵犲嫮纾煎ù锝夋涧婵¤櫣绱掗崣妯哄祮鐎规洏鍔岃灒闁兼祴鏅滈幆锝呂旈悩闈涗粶闁诲繑绻堥獮澶愭晸閻樺啿鍓梺绯曞墲濞叉繄绮堢€n喗鍋i柛銉戝懎鈪甸梺缁樼◤閸庣敻寮鍛殕闁告劖鍎冲▓鏌ユ⒑閸涘﹥绀€闁靛洦岣跨划顓㈠磼濠靛嫪姹楅梺鐟扮仢鐎氼喚澹曢敓锟�闂備胶绮崝妤呭箠閹捐鍚规い鏃囧Г娴溿倖绻涢幋鐏活亜顕i幎鑺ュ仯闁搞儳鍏樺顕€鏌涙惔顖涘