携程再曝重大漏洞:怎么又是信用卡

3月份,乌云漏洞报告平台公布的最新漏洞称,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。乌云网称已将细节通知厂商并且等待厂商处理中。此外,携程还被曝携程某分站源代码包可直接下载。498)this.w
idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="携程再曝重大漏洞:怎么又是信用卡" width="405" height="237" src="http://s9.51cto.com/wyfs02/M00/3A/0D/wKiom1O7TBjgYJ9jAABLyGxs79k530.jpg" />在这件事情的余波尚未完全过去的时候,乌云再度曝光了携程网的漏洞,这次依然和信用卡有关。按照乌云漏洞报告平台的说法,该漏洞为“携程安全支付存在安全隐患”,只需要信用卡日期和卡号就可进行消费,漏洞发现日期为7月7日。从漏洞发现者的实际演示
来看,只需在支付时
填写一个合法的信用卡卡号,并填好有效期,携程即可扣款成功。如果真的是这样的话,
那么用户的信用卡很可能会遭遇盗刷等问题。随后漏洞的发现者联系了携程官方,但携程表示该漏洞为“误报”,官方选择忽略,具体回应如下。您好:
经过与您的沟通与确认,此问题为误报。在携程信用卡支付过程中,不同的银行和支付渠道会要求提交不同的支付信息,
有的银行只需要卡号和有效期就可以完成支付,而不需要其他繁琐的验证,其支付风控措改由后端完成,表面上用户“简单”了,
但是控制措施会从其他方面弥补,总体安全性并无减弱。另外,使用伪卡或盗用其
他人的卡片信息进行支付是违法行为,携程旅行网提醒用户妥善保管好自己的信用卡信息,以免影响用卡安全。携程旅行网已经通过了PCI认证,将与银行会对此类行为加强风控管控,携手银行一起为用户提供更安全与便捷的支付体验。我们对此漏洞选择了忽略,携程旅行网非常重视
各类安全问题,如有疑问请随时与我们联系,
感谢支持与反馈!498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="携程再曝漏洞:你的信用卡还安全吗?" width="600" height="295" src="http://s9.51cto.com/wyfs02/M02/3A/0D/wKioL1O7S_CQI-25AABQew5i5w8009.jpg" />498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="携程再曝漏洞:你的信用卡还安全吗?" width="600" height="226" src="http://s5.51cto.com/wyfs02/M01/3A/0D/wKiom1O7TB_TlQc8AABAzyUVhqg717.jpg" />498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="携程再曝漏洞:你的信用卡还安全吗?" width="600" height="432" src="http://s1.51cto.com/wyfs02/M01/3A/0D/wKiom1O7TB_SWz7dAABQ4K9hHTY665.jpg" />498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="携程再曝漏洞:你的信用卡还安全吗?" width="600" height="393" src="http://s4.51cto.com/wyfs02/M00/3A/0D/wKioL1O7S_DCUJTLAABLTAVeEVc956.jpg" />

时间: 2024-09-29 12:12:01

携程再曝重大漏洞:怎么又是信用卡的相关文章

开源软件再曝重大漏洞 “幽灵”可远程控制Linux服务器

本文讲的是开源软件再曝重大漏洞 "幽灵"可远程控制Linux服务器,大多数Linux系统中广泛使用的一个组件存在严重漏洞(CVE-2015-0235),攻击者只需发送一封恶意邮件即可远程控制系统.披露该漏洞 的安全厂商Qualysg于周二表示,此漏洞存在于GNU发布的glibc(C运行库,负责定义系统调用)中,被称为"幽灵"(Ghost). 红帽.Debian.Ubuntu和Novell已经发布了更新补丁,建议系统管理员尽快打上. 该漏洞最早于2000年就出现在gl

微软浏览器再曝新漏洞 最新版IE8未能幸免

2月5日消息,据国外媒体报道,微软周三提醒用户,IE浏览器再曝新漏洞,最新版的IE8也未能幸免. 微软称,在特定情况下,该漏洞允许黑客获取用户计算机中所存储的文件.微软在一份安全声明中称:"如果用户使用特定版本的IE浏览器,即使在'安全浏览'模式下,黑客也可以获得所需文件,但前提是知道文件名和路径." 受影响的浏览器版本包括Windows 2000上的IE 5.01和IE 6,Windows 2000 SP4上的IE 6,Windows XP和Windows Server 2003上的

携程再传绯闻 并购方从阿里变成百度

摘要: 在线旅游业携程再传出绯闻,只不过并购方从阿里变成百度,至此,互联网三大巨头BAT(百度.阿里巴巴.腾讯)都作为绯闻主角与携程亲密接触.与阿里巴巴和腾讯频频出手不同,百 在线旅游业携程再传出绯闻,只不过并购方从阿里变成百度,至此,互联网三大巨头BAT(百度.阿里巴巴.腾讯)都作为绯闻主角与携程"亲密接触".与阿里巴巴和腾讯频频出手不同,百度自此前18.5亿美元收购91无线之后便一直保持沉默,此次百度被传若真出手携程,将直接决定在线旅游行业格局.有业内消息称,最终的操作方式或是两种

携程被曝支付日志漏洞致用户信用卡信息泄露

漏洞报告平台乌云网今日在其官网上公布了一条网络安全漏洞信息(链接),指出携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证.银 行卡号.卡CVV码.6位卡Bin),并称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载. 漏洞详情描述: 由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来.同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读

去哪儿副总与携程再爆口水战 称让央视315曝其负面

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   昨日,携程旅行网高层和华北公关执行人员收到去哪儿网副总裁戴政的短信,其不仅通过短信辱骂携程员工为"混蛋",并称将公开征集携程的投诉案例,动用一切力量让央视315栏目组报道携程的负面新闻. "我将动用一切力量让其有报道!"新年伊始,去哪儿网与携程的"口水战"再次爆发. 2月2日一早,携程旅行网高层和华北公

携程再遭垄断指责:一场“误会”引发的封杀

继格林豪泰之后,又一家企业将矛头公开指向了携程.作为上海世博会唯一的订房业务承办方,汇通天下指责携程"干扰"了世博会酒店业的价格体系.此时,距离2010年上海世博会召开已不足一个月. 4月5日,包括<中国经营报>记者在内的多家媒体同时收到来自汇通天下的<致媒体公开信>.汇通天下在信中公开指责酒店预订服务商携程通过垄断地位阻挠同行和酒店为世博参观者提供优惠房价. 对于汇通天下的突然发难,携程方面很快作出回应,称此事完全是出于一场误会,并表示不愿意再与对方做无谓的口

去哪儿副总短信爆粗口与携程再爆口水战

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 戴政短信截图 昨日,携程旅行网高层和华北公关执行人员收到去哪儿网副总裁戴政的短信,其不仅通过短信辱骂携程员工为"混蛋",并称将公开征集携程的投诉案例,动用一切力量让央视315栏目组报道携程的负面新闻. 本报讯 (记者 王飞)"我将动用一切力量让其有报道!"新年伊始,去哪儿网与携程的"口水战&q

铁道部被撤销消息落定 携程再上线火车票代购业务

记者昨日获悉,http://www.aliyun.com/zixun/aggregation/5414.html">携程旅行网暂停三天的高铁动车组车票代购业务昨日已重新上线.升级后的系统在高铁和动车组的车票代购业务的基础上,新增特快.普通快速等全品类火车票的预订. 上周一,在铁道部被撤销的消息刚刚落定后,携程便上线高铁票及动车组票代购业务"铁保行".而去年4月,携程.京东商城曾将上线不久的上述代购业务停止.当时的舆论更多认为,携程.京东是被"叫停的"

5000万元入股德国开元旅游 携程再落一子

中介交易 SEO诊断 淘宝客 云主机 技术大厅 每经记者 夏冰 发自上海 开拓海外市场,携程可谓先声夺人. 昨日 (4月14日),<每日经济新闻>记者获悉,继此前与一些海外知名旅游电商Booking.com.美洲旅游的途风旅游网等进行系列战略合作后,携程方面近日再度出手布局欧洲市场,投资5000万元人民币控股德国开元旅游集团(以下简称开元旅游),并计划于2019年前完成全部股权收购. 据此,完成系列海外平台运作后的携程,其国际化意味更加浓重. 入股德国开元 布局欧洲市场 昨日,记者就此事向携程