文/穆楠
人生最慘的什么?和小三開房,被老公上網知道了。
比這個更慘的是什么?開完房后,發(fā)現信用卡還TM被盜刷了。
通過互聯網,現在這些都可以輕松實現啦,年前流傳出了全國4000萬開房記錄不知道拆散了多少家庭,以后不知道又不知道多少攜程VIP用戶的信用卡會被盜刷……
著名漏洞報告平臺烏云今天曝出了攜程重大安全問題,由于涉及到信用卡號,支付密碼,CVV安全碼等,格外引人關注,尤其是經常通過他們預定酒店機票的媒體及公關同學們。引用一下報告原文:
攜程將用于處理用戶支付的服務接口開啟了調試功能,使所有向銀行驗證持卡所有者接口傳輸的數據包均直接保存在本地服務器。(類似IIS或Apache的訪問日志,記錄URL POST內容)。
同時因為保存支付日志的服務器未做校嚴格的基線安全配置,存在目錄遍歷漏洞,導致所有支付過程中的調試信息可被任意駭客讀取。
其中泄露的信息包括用戶的:持卡人姓名、持卡人身份證、所持銀行卡類別(比如,招商銀行信用卡、中國銀行信用卡)、所持銀行卡卡號、所持銀行卡CVV碼、所持銀行卡6位Bin(用于支付的6位數字)
烏云的報告提交者已經描述的足夠簡單易懂了——你存在攜程服務器的信用卡信息有可能被人利用的,至于會不會這么倒霉,就看是否有足夠的利用價值了。
這次漏洞中,最讓人不解的是攜程居然私自存儲用戶的信用卡信息,連密碼和安全碼也都記錄在案……絕對可以算得上一枚定時炸彈了。
攜程22日晚些時候對漏洞進行了回應,這時已經據漏洞發(fā)布者公開曝光過了近4個小時,至于將漏洞反饋給攜程到現在更是過了不知道多久,這回應速度……令人堪憂,并且回應中的“目前沒有用戶受到該漏洞的影響而造成相應財產損失的情況發(fā)現?!币矇虿回撠煹?,你們沒收到并不代表沒發(fā)生?;貞娜缦拢?/p>
我相關部門已經在第一時間展開技術排查并在消息發(fā)布兩個小時內進行了漏洞彌補工作。目前沒有用戶受到該漏洞的影響而造成相應財產損失的情況發(fā)現。 攜程對于烏云平臺發(fā)現的漏洞信息表示非常重視和感謝并將對于提供漏洞信息者給與重獎。對于此次漏洞事件如果有新的進展將持續(xù)通報。
造成這此重大漏洞,底是技術問題還是態(tài)度問題,我們不得而知,只希望在此時別有黑手伸向無辜用戶。汽車之家創(chuàng)始人李想的評論代表了一大部分高端用戶的態(tài)度:
“交易網站存CVV相當于小時工偷偷配了你家的鑰匙,同時,他還知道關于你家所有的信息。而存儲了用戶信用卡的CVV,還泄漏了,前一個是企業(yè)的基本道德問題,后一個是安全問題?!?/p>
“有些信息可以存,有些信息無論如何也不能存,攜程存了無論如何也不該存的CVV,這相當于把你信用卡的密碼存儲并泄漏了。需要輸入CVV和存儲CVV是兩個概念。這時候還幫著攜程說話的,就是典型的被賣了還幫著數錢的。”
由于行業(yè)的特殊性,OTA領頭羊攜程一直就處于不少負面新聞中,其重點運營的酒店預定,票務預定,旅行服務都直接涉及到支付環(huán)節(jié),一旦在這方面出現重大漏洞,影響的戶面非常大。
就在幾星期前,烏云平臺曝出了微信存在視頻安全漏洞——用戶通過微信拍攝、發(fā)布于wx.qq.com域名下的視頻會被外部用戶訪問。
不過騰訊的反應相當迅速,第一時間暫時停止了‘收藏’中的視頻分享功能,并堅稱產生這一問題并非微信存在漏洞,原因系部分用戶利用了微信“收藏”分享功能,上傳并主動在第三方網站傳播非法視頻內容。至于這些視頻是什么以及如何產生的,你懂的。
這次攜程遭到曝光的漏洞,傷害性絲毫不亞于艷照外流,后續(xù)就看攜程如何解決問題了。總之,不管是技術問題,還是行業(yè)潛規(guī)則,私存極為隱私的銀行卡(包括安全碼)等信息,足以嚇跑不少用戶。
免責聲明:此文內容為第三方自媒體作者發(fā)布的觀察或評論性文章,所有文字和圖片版權歸作者所有,且僅代表作者個人觀點,與極客網無關。文章僅供讀者參考,并請自行核實相關內容。投訴郵箱:editor@fromgeek.com。
- 蜜度索驥:以跨模態(tài)檢索技術助力“企宣”向上生長
- 比亞迪“天神之眼”重磅升級:無圖城市領航功能全國開通
- 不愿成為微信的支付寶,注定失敗
- 大廠年終獎全靠猜?京東帶頭透明化
- MediaTek 發(fā)布天璣 8400 移動芯片,開啟高階智能手機全大核計算時代
- 榮耀攜手“哪吒”鬧新春,2025魔法科技年貨節(jié)同步開啟
- 榮耀Magic7系列全面升級大王影像,AI超級長焦讓百倍望遠也清晰
- 2024中國互聯網哈哈榜之2: 十大事件
- 榮耀Magic7 RSR保時捷設計正式發(fā)布,提升手機影像畫質
- 榮耀攜手“哪吒”鬧新春,開啟2025魔法科技年貨節(jié)
- 微信小店“送禮”功能怎么用?微信小店“送禮”入口在哪里?
免責聲明:本網站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網站出現的信息,均僅供參考。本網站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網站中的網頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網站在收到上述法律文件后,將會依法盡快聯系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。