携程信用卡信息泄露的五个基本问题,别拿PCI DSS说事!

携程信用卡信息泄露事件昨日曝光后持续发酵,由于携程用户数量巨大,且在在线旅游业OTA行业树大招风,各路好汉番茄鸡蛋一起招呼,使得此事件大有闹剧化和狗血化趋势。一些不明真相的群众受到别有用心的煽动,开始对用卡安全产生担忧,以下安全牛不代表任何一方利益,仅仅摆一摆几个基本事实和问题:

一、在乌云平台上曝光的携程漏洞是什么?

携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户的支付记录用文本保存了下来。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意黑客读取。

谓遍历通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的漏洞,被指可能导致大量携程用户的信息曝光,包括:持卡人姓名身份证、银行卡号、银行卡CVV码、6位卡Bin等非常敏感的内容。

二、漏洞产生的原因,是开发环节安全管理事故?

关于漏洞产生的原因,携程官方的解释为:技术开发人员为了排查系统疑问,留下了临时日志,因疏忽未及时删除。不过MediaV公司CTO胡宁通过微 博批评称:“数据传输为明文,且线上竟长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞”。

而据腾讯科技报道,知情人士透露携程此次用户信息泄露事件可能是无线研发推进过快而变相导致的。

某互联网上市公司CTO接受媒体采访时表示,不管是App还是Wap或Web,都只是产品的前端表现形式,所调用的数据源必然只有一个。新产品的上线流程一 般是 “开发机——内网测试机——发布员发布到外网”,每个环节都有QA测试,但在紧急或意外情况下,程序员会临时去外网修改产品,这么做非常危险,因为跳过了 控制流程、跳过了发布员(跟产品开发不是一拨人)。

携程是上市公司,应该有非常严格的控制,该CTO猜测是不小心把没有过滤好的内网代码目录发布到外网了。如果是这种发布错误,问题并不严重,也就是版本控制不力——但如果是有员工跳过流程直接修改,就是特大问题,因为这意味着产品失去了对各环节和安全的控制点。

三、漏洞的性质:是安全漏洞还是违规操作?

正如明朝万达董事长王志海所言:“携程用户信用卡及信息泄漏事件,携程旅 行网回复避重就轻,有漏洞能理解,信息不加密也可只算不重视用户隐私,重点是为什么要违规记录用户信用卡的cvv?作为号称经过PCI认证的知名电商不应该不知道这是违法行为吧?”

至于携程是否违规,或者具体说是否违反所谓PCI行规,目前看还不是问题的重点,因为合规也未必就能保证数据安全。(参看第五条)

四、漏洞真的修补了?

关于此次信用卡信息泄露漏洞,携程官方的说法是:“经携程排查,仅漏洞发现人做了测试下载,内容含有极少量加密卡号信息,共涉及93名存在潜在风险的携程用户,而且携程已经修补了有关漏洞”。

携程对数据泄露损害范围判断的依据是“经过排查,仅漏洞发现者做了测试下载”。真实情况如果真的如携程所言,那么此次事件的实际数据泄露范围相比携程的用户数量来说可谓微乎其微。

但问题的可怕之处在于,虽然携程宣称已经第一时间修补漏洞,但是中国互联网的“携程们”擅长亡羊补牢式安全措施,包括所谓“盗刷赔付”,“头痛医 头,脚痛医脚”并不能从根本上解决其安全开发、安全管理、安全意识等多个环节长期存在的制度性“漏洞”,而这个根本性问题不解决,更严重的安全事故几乎不 可避免。

五、PCI合规是救命稻草?

携程安全漏洞曝光后很多技术流大V(当然也有不少来自携程的竞争对手)指责携程没有取得PCI DSS(指支付卡行业数据安全标准)认证资质。但实际上,由Visa、万事达和美国运通等信用卡企业制定的PCI-DSS标准规范根本无法应对今天的信息 安全新形势,例如美国第四大零售商Target去年12月创纪录地泄露了1.1亿美国人的消费信息(包括4000万信用卡信息),而受到黑客攻击的 Target和Neiman Marcus两家零售商都是PCI DSS标准的合规企业。Marcus的CIO在接受媒体采访时指出,Marcus采取了比PCI标准更高的安全措施,但依然没能阻止其用户信用卡数据被黑 客窃走并盗刷。

Garnter安全分析师Avivah Litan曾指出:“Targtet信用卡数据泄露表明,PCI标准中没有任何一条内容,能够帮助Target侦测并组织黑客的入侵。”

而PCI顾问James Huguelet则指出:PCI标准最大的安全问题在于,该标准虽然要求对静态数据加密,但是并不要求企业对数据传输加密,也就是在整个交易流程链中,数据都未被要求加密。(这也就是携程为什么在漏洞出现后依然一口咬定自己遵守了PCI规范的原因,准确讲携程确实遵守了一个有着严重安全缺陷的规范,从这一点来看,PCI合规并非一件多么光彩的事情)

来源:安全牛

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-11-03 19:17:35

携程信用卡信息泄露的五个基本问题,别拿PCI DSS说事!的相关文章

从携程信用卡信息泄露事件谈网上支付安全

最近携程被爆信用卡信息泄露事件,事件内容:http://www.wooyun.org/bugs/wooyun-2010-054302 携程声明:http://pages.ctrip.com/commerce/promote/201403/other/xf/index.html 各种互联网大公司网站各种漏洞:http://www.wooyun.org/index.php 首先,用户通过携程订票在支付时,会将自己的信用卡支付信息在携程的页面中填写好,然后携程通过银行给的接口将表单信息传送给银行进行验

携程支付信息泄露我们依然能信任

老大哥携程也会遇到新问题,即使看似地位稳固. 领先者遭遇困境经常如此.当面对行业变局和新玩家出其不意的冲击,他们往往暴露出强大背后的脆弱:成本高昂.打价格战.创新不足,种种因素掺杂在一起,混合成为毒药.携程这家长期以来中国在线旅行代理(OTA)市场的绩优生,现在陷入了艺龙.去哪儿等纠缠之中,它能否摆脱领先者困境,正成为至今热门的话题. 从表面上看,携程人力成本的日益增加,和行业激烈的价格战成为其业绩下滑的主因.一方面,携程为了应对挑战者的竞争,开始采取返现优惠营销以维持市场份额;另一方面,随着旅

携程信用卡门再次警醒世人,信息泄露原因何在?

安全问题会成为互联网时代的大问题,携程信用卡门又一次警醒世人. 周末招商银行的服务电话被人打爆了:很多用户都在咨询自己在携程上做过交易是否需要冻结信用卡?很多人为了安全,选择了先换卡,再冻结信用卡.另有一些用户则在各社交圈子里称"永远不上携程了". 3月22日晚,漏洞报告平台乌云网披露了携程网安全漏洞信息,漏洞发现者"猪猪侠"称由于携程开启了用户支付服务接口的调试功能,支付过程中的调试信息可被任意黑客读取.由于携程安全支付日志可以下载,导致大量用户银行卡信息泄露,其

携程“信用卡门”:系统性风险还是操作失误

中介交易 SEO诊断 淘宝客 云主机 技术大厅 侯继勇 孟岩峰 安全问题会成为互联网时代的大问题,携程信用卡门又一次警醒世人. 周末招商银行的服务电话被人打爆了:很多用户都在咨询自己在携程上做过交易是否需要冻结信用卡?很多人为了安全,选择了先换卡,再冻结信用卡.另有一些用户则在各社交圈子里称"永远不上携程了". 3月22日晚,漏洞报告平台乌云网披露了携程网安全漏洞信息,漏洞发现者"猪猪侠"称由于携程开启了用户支付服务接口的调试功能,支付过程中的调试信息可被任意黑客读

工行推出工银携程信用卡

记者从中国工商银行(601398,股吧)东莞分行获悉,为充实信用卡产品阵线,丰富对信用卡中高端客户的服务种类,强化商旅类联名卡市场竞争力,中国工商银行与携程计算机技术(上海)有限公司(以下简称"携程网")签订了联名卡合作协议,将在全国范围内联合发行工银携程信用卡. 据介绍,工行与携程网合作推出的联名信用卡工银携程信用卡具有金卡和普卡两个等级,该产品除具有贷记卡的标准金融功能外,还具有携程网会员卡功能,享受携程网提供的一系列专享服务和优惠.只要符合工行发卡指引的客户都可申办,与http:

网信办回应信用卡信息泄露:要尽快立法

新华社"新华视点"栏目1月11日播发了<你的信用卡个人信息"只花5毛钱就能在网上买到"?--银行信用卡信息泄露调查>报道,引发社会广泛关注. 国家互联网信息办公室相关负责人接受"新华视点"记者专访时回应,针对个人信用卡等信息网络泄漏问题,我国将加快研究制订个人信息保护相关法律,加大对非法收集.泄露.出售个人信息行为的打击力度.监管部门还向社会公布了居民信息泄漏举报渠道:公民可通过"12377"举报电话等多种方式维权

10万英国人信用卡信息泄露 售价不到3美元

英国<泰晤士报>的一项调查显示,10万英国人被盗的信用卡信息已出现在公开互联网上,而只要花不到2.5美元就能买到这些信息. 这些信息出现在Bestvalid网站上.Bestvalid并非暗网络网站,而是像亚马逊一样可以方便地访问.用户只要注册并登录,即可使用该网站的服务.这一网站甚至提供了客户服务功能. <泰晤士报>的一名记者使用比特币购买了一名受害者的信息,其中包括银行卡的细节.手机号码和联系地址等. 调查还发现,英国女王一名前高级顾问的敏感信息也已泄露,而泄露的信息总数达到10

携程被曝支付日志漏洞致用户信用卡信息泄露

漏洞报告平台乌云网今日在其官网上公布了一条网络安全漏洞信息(链接),指出携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证.银 行卡号.卡CVV码.6位卡Bin),并称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载. 漏洞详情描述: 由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来.同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读

携程支付日志漏洞 用户信用卡信息泄露

漏洞报告平台乌云网今日在其官网上公布了一条网络安全漏洞信息,指出携程安全支付日志可遍历下载,导致大量用户 银行卡信息泄露(包含持卡人姓名身份证.银行卡号.卡CVV码.6位卡Bin),并称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载.漏洞详情描述:由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来.同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取.所谓遍历