攜程,你是要坑死用戶嗎?

文/穆楠

人生最慘的什么?和小三開房,被老公上網(wǎng)知道了。

比這個更慘的是什么?開完房后,發(fā)現(xiàn)信用卡還TM被盜刷了。

通過互聯(lián)網(wǎng),現(xiàn)在這些都可以輕松實現(xiàn)啦,年前流傳出了全國4000萬開房記錄不知道拆散了多少家庭,以后不知道又不知道多少攜程VIP用戶的信用卡會被盜刷……

著名漏洞報告平臺烏云今天曝出了攜程重大安全問題,由于涉及到信用卡號,支付密碼,CVV安全碼等,格外引人關(guān)注,尤其是經(jīng)常通過他們預(yù)定酒店機(jī)票的媒體及公關(guān)同學(xué)們。引用一下報告原文:

攜程將用于處理用戶支付的服務(wù)接口開啟了調(diào)試功能,使所有向銀行驗證持卡所有者接口傳輸?shù)臄?shù)據(jù)包均直接保存在本地服務(wù)器。(類似IIS或Apache的訪問日志,記錄URL POST內(nèi)容)。

同時因為保存支付日志的服務(wù)器未做校嚴(yán)格的基線安全配置,存在目錄遍歷漏洞,導(dǎo)致所有支付過程中的調(diào)試信息可被任意駭客讀取。

其中泄露的信息包括用戶的:持卡人姓名、持卡人身份證、所持銀行卡類別(比如,招商銀行信用卡、中國銀行信用卡)、所持銀行卡卡號、所持銀行卡CVV碼、所持銀行卡6位Bin(用于支付的6位數(shù)字)

烏云的報告提交者已經(jīng)描述的足夠簡單易懂了——你存在攜程服務(wù)器的信用卡信息有可能被人利用的,至于會不會這么倒霉,就看是否有足夠的利用價值了

這次漏洞中,最讓人不解的是攜程居然私自存儲用戶的信用卡信息,連密碼和安全碼也都記錄在案……絕對可以算得上一枚定時炸彈了。

攜程22日晚些時候?qū)β┒催M(jìn)行了回應(yīng)這時已經(jīng)據(jù)漏洞發(fā)布者公開曝光過了近4個小時,至于將漏洞反饋給攜程到現(xiàn)在更是過了不知道多久,這回應(yīng)速度……令人堪憂,并且回應(yīng)中的“目前沒有用戶受到該漏洞的影響而造成相應(yīng)財產(chǎn)損失的情況發(fā)現(xiàn)?!币矇虿回?fù)責(zé)的,你們沒收到并不代表沒發(fā)生。回應(yīng)全文如下:

我相關(guān)部門已經(jīng)在第一時間展開技術(shù)排查并在消息發(fā)布兩個小時內(nèi)進(jìn)行了漏洞彌補(bǔ)工作。目前沒有用戶受到該漏洞的影響而造成相應(yīng)財產(chǎn)損失的情況發(fā)現(xiàn)。 攜程對于烏云平臺發(fā)現(xiàn)的漏洞信息表示非常重視和感謝并將對于提供漏洞信息者給與重獎。對于此次漏洞事件如果有新的進(jìn)展將持續(xù)通報。

造成這此重大漏洞,底是技術(shù)問題還是態(tài)度問題,我們不得而知,只希望在此時別有黑手伸向無辜用戶。汽車之家創(chuàng)始人李想的評論代表了一大部分高端用戶的態(tài)度:

“交易網(wǎng)站存CVV相當(dāng)于小時工偷偷配了你家的鑰匙,同時,他還知道關(guān)于你家所有的信息。而存儲了用戶信用卡的CVV,還泄漏了,前一個是企業(yè)的基本道德問題,后一個是安全問題?!?/p>

“有些信息可以存,有些信息無論如何也不能存,攜程存了無論如何也不該存的CVV,這相當(dāng)于把你信用卡的密碼存儲并泄漏了。需要輸入CVV和存儲CVV是兩個概念。這時候還幫著攜程說話的,就是典型的被賣了還幫著數(shù)錢的。

由于行業(yè)的特殊性,OTA領(lǐng)頭羊攜程一直就處于不少負(fù)面新聞中,其重點運(yùn)營的酒店預(yù)定,票務(wù)預(yù)定,旅行服務(wù)都直接涉及到支付環(huán)節(jié),一旦在這方面出現(xiàn)重大漏洞,影響的戶面非常大。

就在幾星期前,烏云平臺曝出了微信存在視頻安全漏洞——用戶通過微信拍攝、發(fā)布于wx.qq.com域名下的視頻會被外部用戶訪問。

不過騰訊的反應(yīng)相當(dāng)迅速,第一時間暫時停止了‘收藏’中的視頻分享功能,并堅稱產(chǎn)生這一問題并非微信存在漏洞,原因系部分用戶利用了微信“收藏”分享功能,上傳并主動在第三方網(wǎng)站傳播非法視頻內(nèi)容。至于這些視頻是什么以及如何產(chǎn)生的,你懂的。

這次攜程遭到曝光的漏洞,傷害性絲毫不亞于艷照外流,后續(xù)就看攜程如何解決問題了??傊还苁羌夹g(shù)問題,還是行業(yè)潛規(guī)則,私存極為隱私的銀行卡(包括安全碼)等信息,足以嚇跑不少用戶。

極客網(wǎng)企業(yè)會員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2014-03-22
攜程,你是要坑死用戶嗎?
文 穆楠人生最慘的什么?和小三開房,被老公上網(wǎng)知道了。比這個更慘的是什么?開完房后,發(fā)現(xiàn)信用卡還TM被盜刷了。通過互聯(lián)網(wǎng),現(xiàn)在這些都

長按掃碼 閱讀全文