关于携程信用卡门事件的信息汇总和分析

本文详细分析了2014年携程信用卡门事件,揭示了由于线上调试接口导致敏感信息明文存储及服务器目录遍历漏洞,使得用户信用卡关键信息,包括卡号、CVV码等泄露。虽然携程及时处理,但提醒用户应保护好自己的信用卡信息,如CVV2码,以防止潜在的风险。
摘要由CSDN通过智能技术生成

把前断时间写的几篇漏洞分析的报告传上来


关于携程信用卡门事件的信息汇总和分析

一. 携程漏洞事件爆出

  2014-03-22在乌云漏洞平台,爆出了携程安全支付日志可遍历下载,导致用户信息卡关键信息泄露

二. 透露出的产生漏洞的原因

携程官方答复为是技术开发人员之前是为了排查系统疑问,留下了临时日志,因疏忽未及时删除,目前,这些信息已被全部删除,经携程排查,仅漏洞发现人做了测试下载,内容含有极少量加密卡号信息,共涉及93名存在潜在风险的携程用户。

根据漏洞作者本人、携程官方说法根据及各方信息报道来看,携程此次用户信息泄露事件,产品调试过程中,保存了日志并在Web.config 开了目录遍历,然后可以利用目录遍历攻击漏洞,从而访问到文件系统调试日志信息。

也就是说这次事件中携程是两个事件的关联发生导致的漏洞爆发:

1.线上调试接口导致敏感的信用卡信息明文存储在日中文件中

2.是服务器存在目录遍历漏洞,导致所谓的调试信息日志泄露

   这次漏洞比较受关注的原因是因为用户信用卡关键信息被泄露。

信用卡公司和金融机构采用PCI-DSS (Payment Card Industry-data storagesecurity)一种第三方支付的规范来保证信用卡人的信息防止被他人利用 及3D 验证的方式保证信用卡支付使用安全(3D验证一般是在支付时候会弹框要求输入更加详细隐私的信息ÿ

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值