品玩

科技创新者的每日必读

打开APP
关闭
漏洞

携程旅行网出现支付日志漏洞,导致信用卡信息可能被泄露

3月22日,乌云网发布信息,表示携程旅行网出现日志漏洞,可导致用户信用卡信息被盗。携程旅行网称在两个小时后修补了漏洞,并没有造成损失。

jaxlee

发布于 2014年3月23日

3月22日,乌云网发布了两条漏洞信息,这两条信息均来自携程旅游网,其中一条称携程某分站源代码包可直接下载(涉及数据库配置和支付接口信息)。而另外一条则更为严重:携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。

乌云所描述的内容称,由于携程将用于处理用户支付日志的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。(类似IIS或Apache的访问日志,记录URL POST内容)。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。通常来讲,持有用户信用卡的姓名、身份证、发行行、卡号、安全码和支付密码相当于将这张卡完全据为己有,可实施任意的在线消费,属于严重的高危漏洞。

当晚,携程旅行网在微博上发表声明称正在努力排查修复问题,如果用户出现因泄露信息造成的损失携程将负责赔偿。而到3月23日早上,携程旅行网再次发出微博,表示漏洞已在两个小时内修复,根据排查,除了漏洞发现人做了少量的下载测试并且已经删除之外,没有出现其他的恶意下载现象。在与各大银行取得联系之后,没有发现信用卡被恶意盗刷的情况,并且承诺未来出现因安全问题造成用户损失的将负责赔偿。 上周,央行刚刚发布条理,管控在线支付及线下支付的行为,支付安全问题也又一次重视起来。这次携程旅行网出现漏洞暂时没有引起重大损失,但对用户的体验和安全感来讲都是一次打击。

下载品玩App,比99.9%的人更先知道关于「漏洞」的新故事

下载品玩App

比99.9%的人更先知道关于「漏洞」的新故事

iOS版本 Android版本
立即下载
jaxlee

It was the best of times,it was the worst of times.

取消 发布
AI阅读助手
以下有两点提示,请您注意:
1. 请避免输入违反公序良俗、不安全或敏感的内容,模型可能无法回答不合适的问题。
2. 我们致力于提供高质量的大模型问答服务,但无法保证回答的准确性、时效性、全面性或适用性。在使用本服务时,您需要自行判断并承担风险;
感谢您的理解与配合
该功能目前正处于内测阶段,尚未对所有用户开放。如果您想快人一步体验产品的新功能,欢迎点击下面的按钮申请参与内测 申请内测