攜程,你是要坑死用戶嗎?

文/穆楠

人生最慘的什么?和小三開房,被老公上網(wǎng)知道了。

比這個(gè)更慘的是什么?開完房后,發(fā)現(xiàn)信用卡還TM被盜刷了。

通過互聯(lián)網(wǎng),現(xiàn)在這些都可以輕松實(shí)現(xiàn)啦,年前流傳出了全國(guó)4000萬開房記錄不知道拆散了多少家庭,以后不知道又不知道多少攜程VIP用戶的信用卡會(huì)被盜刷……

著名漏洞報(bào)告平臺(tái)烏云今天曝出了攜程重大安全問題,由于涉及到信用卡號(hào),支付密碼,CVV安全碼等,格外引人關(guān)注,尤其是經(jīng)常通過他們預(yù)定酒店機(jī)票的媒體及公關(guān)同學(xué)們。引用一下報(bào)告原文:

攜程將用于處理用戶支付的服務(wù)接口開啟了調(diào)試功能,使所有向銀行驗(yàn)證持卡所有者接口傳輸?shù)臄?shù)據(jù)包均直接保存在本地服務(wù)器。(類似IIS或Apache的訪問日志,記錄URL POST內(nèi)容)。

同時(shí)因?yàn)楸4嬷Ц度罩镜姆?wù)器未做校嚴(yán)格的基線安全配置,存在目錄遍歷漏洞,導(dǎo)致所有支付過程中的調(diào)試信息可被任意駭客讀取。

其中泄露的信息包括用戶的:持卡人姓名、持卡人身份證、所持銀行卡類別(比如,招商銀行信用卡、中國(guó)銀行信用卡)、所持銀行卡卡號(hào)、所持銀行卡CVV碼、所持銀行卡6位Bin(用于支付的6位數(shù)字)

烏云的報(bào)告提交者已經(jīng)描述的足夠簡(jiǎn)單易懂了——你存在攜程服務(wù)器的信用卡信息有可能被人利用的,至于會(huì)不會(huì)這么倒霉,就看是否有足夠的利用價(jià)值了。

這次漏洞中,最讓人不解的是攜程居然私自存儲(chǔ)用戶的信用卡信息,連密碼和安全碼也都記錄在案……絕對(duì)可以算得上一枚定時(shí)炸彈了。

攜程22日晚些時(shí)候?qū)β┒催M(jìn)行了回應(yīng)這時(shí)已經(jīng)據(jù)漏洞發(fā)布者公開曝光過了近4個(gè)小時(shí),至于將漏洞反饋給攜程到現(xiàn)在更是過了不知道多久,這回應(yīng)速度……令人堪憂,并且回應(yīng)中的“目前沒有用戶受到該漏洞的影響而造成相應(yīng)財(cái)產(chǎn)損失的情況發(fā)現(xiàn)?!币矇虿回?fù)責(zé)的,你們沒收到并不代表沒發(fā)生?;貞?yīng)全文如下:

我相關(guān)部門已經(jīng)在第一時(shí)間展開技術(shù)排查并在消息發(fā)布兩個(gè)小時(shí)內(nèi)進(jìn)行了漏洞彌補(bǔ)工作。目前沒有用戶受到該漏洞的影響而造成相應(yīng)財(cái)產(chǎn)損失的情況發(fā)現(xiàn)。 攜程對(duì)于烏云平臺(tái)發(fā)現(xiàn)的漏洞信息表示非常重視和感謝并將對(duì)于提供漏洞信息者給與重獎(jiǎng)。對(duì)于此次漏洞事件如果有新的進(jìn)展將持續(xù)通報(bào)。

造成這此重大漏洞,底是技術(shù)問題還是態(tài)度問題,我們不得而知,只希望在此時(shí)別有黑手伸向無辜用戶。汽車之家創(chuàng)始人李想的評(píng)論代表了一大部分高端用戶的態(tài)度:

“交易網(wǎng)站存CVV相當(dāng)于小時(shí)工偷偷配了你家的鑰匙,同時(shí),他還知道關(guān)于你家所有的信息。而存儲(chǔ)了用戶信用卡的CVV,還泄漏了,前一個(gè)是企業(yè)的基本道德問題,后一個(gè)是安全問題。”

“有些信息可以存,有些信息無論如何也不能存,攜程存了無論如何也不該存的CVV,這相當(dāng)于把你信用卡的密碼存儲(chǔ)并泄漏了。需要輸入CVV和存儲(chǔ)CVV是兩個(gè)概念。這時(shí)候還幫著攜程說話的,就是典型的被賣了還幫著數(shù)錢的。

由于行業(yè)的特殊性,OTA領(lǐng)頭羊攜程一直就處于不少負(fù)面新聞中,其重點(diǎn)運(yùn)營(yíng)的酒店預(yù)定,票務(wù)預(yù)定,旅行服務(wù)都直接涉及到支付環(huán)節(jié),一旦在這方面出現(xiàn)重大漏洞,影響的戶面非常大。

就在幾星期前,烏云平臺(tái)曝出了微信存在視頻安全漏洞——用戶通過微信拍攝、發(fā)布于wx.qq.com域名下的視頻會(huì)被外部用戶訪問。

不過騰訊的反應(yīng)相當(dāng)迅速,第一時(shí)間暫時(shí)停止了‘收藏’中的視頻分享功能,并堅(jiān)稱產(chǎn)生這一問題并非微信存在漏洞,原因系部分用戶利用了微信“收藏”分享功能,上傳并主動(dòng)在第三方網(wǎng)站傳播非法視頻內(nèi)容。至于這些視頻是什么以及如何產(chǎn)生的,你懂的。

這次攜程遭到曝光的漏洞,傷害性絲毫不亞于艷照外流,后續(xù)就看攜程如何解決問題了??傊?,不管是技術(shù)問題,還是行業(yè)潛規(guī)則,私存極為隱私的銀行卡(包括安全碼)等信息,足以嚇跑不少用戶。

免責(zé)聲明:此文內(nèi)容為第三方自媒體作者發(fā)布的觀察或評(píng)論性文章,所有文字和圖片版權(quán)歸作者所有,且僅代表作者個(gè)人觀點(diǎn),與極客網(wǎng)無關(guān)。文章僅供讀者參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。投訴郵箱:editor@fromgeek.com。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2014-03-22
攜程,你是要坑死用戶嗎?
文穆楠人生最慘的什么?和小三開房,被老公上網(wǎng)知道了。比這個(gè)更慘的是什么?開完房后,發(fā)現(xiàn)信用卡還TM被盜刷了。通過互聯(lián)網(wǎng),現(xiàn)在這些都

長(zhǎng)按掃碼 閱讀全文