文/穆楠
人生最慘的什么?和小三開房,被老公上網(wǎng)知道了。
比這個更慘的是什么?開完房后,發(fā)現(xiàn)信用卡還TM被盜刷了。
通過互聯(lián)網(wǎng),現(xiàn)在這些都可以輕松實現(xiàn)啦,年前流傳出了全國4000萬開房記錄不知道拆散了多少家庭,以后不知道又不知道多少攜程VIP用戶的信用卡會被盜刷……
著名漏洞報告平臺烏云今天曝出了攜程重大安全問題,由于涉及到信用卡號,支付密碼,CVV安全碼等,格外引人關(guān)注,尤其是經(jīng)常通過他們預(yù)定酒店機票的媒體及公關(guān)同學(xué)們。引用一下報告原文:
攜程將用于處理用戶支付的服務(wù)接口開啟了調(diào)試功能,使所有向銀行驗證持卡所有者接口傳輸?shù)臄?shù)據(jù)包均直接保存在本地服務(wù)器。(類似IIS或Apache的訪問日志,記錄URL POST內(nèi)容)。
同時因為保存支付日志的服務(wù)器未做校嚴(yán)格的基線安全配置,存在目錄遍歷漏洞,導(dǎo)致所有支付過程中的調(diào)試信息可被任意駭客讀取。
其中泄露的信息包括用戶的:持卡人姓名、持卡人身份證、所持銀行卡類別(比如,招商銀行信用卡、中國銀行信用卡)、所持銀行卡卡號、所持銀行卡CVV碼、所持銀行卡6位Bin(用于支付的6位數(shù)字)
烏云的報告提交者已經(jīng)描述的足夠簡單易懂了——你存在攜程服務(wù)器的信用卡信息有可能被人利用的,至于會不會這么倒霉,就看是否有足夠的利用價值了。
這次漏洞中,最讓人不解的是攜程居然私自存儲用戶的信用卡信息,連密碼和安全碼也都記錄在案……絕對可以算得上一枚定時炸彈了。
攜程22日晚些時候?qū)β┒催M行了回應(yīng),這時已經(jīng)據(jù)漏洞發(fā)布者公開曝光過了近4個小時,至于將漏洞反饋給攜程到現(xiàn)在更是過了不知道多久,這回應(yīng)速度……令人堪憂,并且回應(yīng)中的“目前沒有用戶受到該漏洞的影響而造成相應(yīng)財產(chǎn)損失的情況發(fā)現(xiàn)?!币矇虿回?fù)責(zé)的,你們沒收到并不代表沒發(fā)生?;貞?yīng)全文如下:
我相關(guān)部門已經(jīng)在第一時間展開技術(shù)排查并在消息發(fā)布兩個小時內(nèi)進行了漏洞彌補工作。目前沒有用戶受到該漏洞的影響而造成相應(yīng)財產(chǎn)損失的情況發(fā)現(xiàn)。 攜程對于烏云平臺發(fā)現(xiàn)的漏洞信息表示非常重視和感謝并將對于提供漏洞信息者給與重獎。對于此次漏洞事件如果有新的進展將持續(xù)通報。
造成這此重大漏洞,底是技術(shù)問題還是態(tài)度問題,我們不得而知,只希望在此時別有黑手伸向無辜用戶。汽車之家創(chuàng)始人李想的評論代表了一大部分高端用戶的態(tài)度:
“交易網(wǎng)站存CVV相當(dāng)于小時工偷偷配了你家的鑰匙,同時,他還知道關(guān)于你家所有的信息。而存儲了用戶信用卡的CVV,還泄漏了,前一個是企業(yè)的基本道德問題,后一個是安全問題?!?/p>
“有些信息可以存,有些信息無論如何也不能存,攜程存了無論如何也不該存的CVV,這相當(dāng)于把你信用卡的密碼存儲并泄漏了。需要輸入CVV和存儲CVV是兩個概念。這時候還幫著攜程說話的,就是典型的被賣了還幫著數(shù)錢的。”
由于行業(yè)的特殊性,OTA領(lǐng)頭羊攜程一直就處于不少負(fù)面新聞中,其重點運營的酒店預(yù)定,票務(wù)預(yù)定,旅行服務(wù)都直接涉及到支付環(huán)節(jié),一旦在這方面出現(xiàn)重大漏洞,影響的戶面非常大。
就在幾星期前,烏云平臺曝出了微信存在視頻安全漏洞——用戶通過微信拍攝、發(fā)布于wx.qq.com域名下的視頻會被外部用戶訪問。
不過騰訊的反應(yīng)相當(dāng)迅速,第一時間暫時停止了‘收藏’中的視頻分享功能,并堅稱產(chǎn)生這一問題并非微信存在漏洞,原因系部分用戶利用了微信“收藏”分享功能,上傳并主動在第三方網(wǎng)站傳播非法視頻內(nèi)容。至于這些視頻是什么以及如何產(chǎn)生的,你懂的。
這次攜程遭到曝光的漏洞,傷害性絲毫不亞于艷照外流,后續(xù)就看攜程如何解決問題了??傊?,不管是技術(shù)問題,還是行業(yè)潛規(guī)則,私存極為隱私的銀行卡(包括安全碼)等信息,足以嚇跑不少用戶。
免責(zé)聲明:此文內(nèi)容為第三方自媒體作者發(fā)布的觀察或評論性文章,所有文字和圖片版權(quán)歸作者所有,且僅代表作者個人觀點,與極客網(wǎng)無關(guān)。文章僅供讀者參考,并請自行核實相關(guān)內(nèi)容。投訴郵箱:editor@fromgeek.com。
- 蜜度索驥:以跨模態(tài)檢索技術(shù)助力“企宣”向上生長
- 騰訊隱身,令人生畏
- 迪卡儂的價格、lululemon的品質(zhì),平替正成為年輕消費者的心頭好
- 三場與AI有關(guān)的死亡
- 100億美元史上最大融資的背后,國內(nèi)外巨頭齊瞄準(zhǔn)Data+AI
- 有一種羨慕叫“別人家的年終獎”:京東采銷平均23薪,全網(wǎng)熱議“人的價值”
- 行業(yè)首個“人機大戰(zhàn)”對壘!AI翻譯已媲美人工
- 蘋果開啟年終大促,降價1200元,被國產(chǎn)手機嚇怕了?
- 1999 元起,OPPO A5 Pro 超防水、超抗摔、超耐用
- 長三角,如何把數(shù)據(jù)要素變成新長江?
- 大模型,在內(nèi)卷中尋找出口
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。