携程支付日志泄露 记录支付数据行为遭质疑

昨日携程网被曝出现安全漏洞,用户身份证号、银行卡号、CVV码等信息或遭泄露,银行工作人员称建议用户办理挂失或冻结。

这一事件招致巨大的用户信任危机,携程旅行网官方微博遭受大量用户指责。

用户支付信息泄露 携程称将赔偿损失

根据乌云漏洞平台的描述,携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

安全日志包含的信息包括:持卡人姓名、持卡人身份证、所持银行卡类别(比如,招商银行信用卡、中国银行信用卡)、所持银行卡卡号、所持银行卡CVV码以及所持银行卡6位Bin(用于支付的6位数字)。

对此携程官方在乌云漏洞平台确认了这一漏洞信息,称已经在漏洞发布两小时内修复该问题。

根据携程的回应,可能受到该漏洞影响的为3月21日与3月22日的部分交易客户,并表示如果有用户因为该漏洞造成财产损失,携程将赔偿损失。

银行建议:柜台挂失或冻结

昨日20:43,网易率先曝出了该消息,随后有用户开始拨打银行客服电话申请挂失,截至晚间22:00左右,银行客服电话已经被打爆。

据了解,用户在携程绑定信用卡后,初次使用需要提供信用卡卡种、卡号、有效期、CVV2码(即信用卡验证码)等一系列完整信息,但第二次在携程网使用同一张信用卡时,只需提供卡号后四位及CVV2码就可以完成支付操作。

网易科技随即咨询了一名银行业人士,该人士表示,银行也有自己的安全评估体系和风险预警机制,即便用户信息泄露也并不意味着财产一定会受到损失,不过还是建议用户去银行柜台办理信用卡挂失换卡或冻结。

用户也可以通过电话进行冻结或挂失,不过部分银行的电话挂失属于临时挂失,最稳妥的方式是电话挂失后去柜台办理。

携程记录支付数据行为遭质疑

有用户指出,携程记录用户支付信息的行为违反了银联2008年发布的《银联卡收单机构账户信息安全管理标准》,根据该标准的2.1条,各收单机构系统只能存储用于交易清分、差错处理所必需的最基本的账户信息,不得存储银行卡磁道信息、卡片验证码、个人标识代码(PIN)及卡片有效期,根据标准8.1条,各类受理终端均不得存储银行卡磁道信息、卡片验证码、个人标识代码、卡片有效期等敏感账户信息。

对这一行为,此前携程在接受媒体采访时的回答是携程网采用的信用卡支付方式符合国际惯例。

安全宝副总裁吴翰清表示,不排除有其他黑客在乌云曝出该漏洞前已经通过该漏洞获取安全日志,由于日志采用的是明文记录,黑客无需破解就可以拿到支付数据。

根据乌云平台的描述,此次漏洞出现的原因是携程将用于处理用户支付的服务接口开启了调试功能,也就是说属于操作不当,而非因黑客攻击导致,这也是招致用户不满的原因。

目前关于漏洞被曝光之前持续的时间、日志是否被其他人下载,是否有用户被盗刷信用卡等问题,携程仍无法给出有说服力的答案。

网易科技将继续关注这一事件。

时间: 2024-09-20 00:10:27

携程支付日志泄露 记录支付数据行为遭质疑的相关文章

携程开启PC端微信支付功能 扫码即可支付

[导读]后续携程 还会将微信支付添加到携程旅游客户端,微信支付的大军日益壮大.携程开启PC端微信支付功能 扫码即可支付 腾讯科技讯(范晓东)2月19日消息, 携程旅行网于今日宣布正式开启其PC 端的微信支付服务,后续该服务将进一步延伸到携程旅行客户端.携程官方称,希望通过其网站和手机端实现微信支付功能为旅游消费群体带来全 新的支付体验.微信5.0推出微信支付以来,用户只需在微信"我的银行卡"选项中关联一张银行卡,并完成身份认证,即可将装有微信App的智能手机变成一个全能钱包,之后可购买

携程信用卡信息泄露的五个基本问题,别拿PCI DSS说事!

携程信用卡信息泄露事件昨日曝光后持续发酵,由于携程用户数量巨大,且在在线旅游业OTA行业树大招风,各路好汉番茄鸡蛋一起招呼,使得此事件大有闹剧化和狗血化趋势.一些不明真相的群众受到别有用心的煽动,开始对用卡安全产生担忧,以下安全牛不代表任何一方利益,仅仅摆一摆几个基本事实和问题: 一.在乌云平台上曝光的携程漏洞是什么? 携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户的支付记录用文本保存了下来.同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中

携程“漏洞门”引关注 大数据时代个人隐私去哪了

3月22日,互联网漏洞报告平台乌云网发布了一则消息:携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器,有可能被任何黑客读取.根据这项报告,漏洞泄露的信息包含用户姓名.身份证号码.银行卡号和类别.卡CVV码.6位卡 Bin(用于支付的6位数字).如果有人获得了他人的上述信息,就能轻松完成信用卡支付. 消息一出,在携程网上有过信用卡消费经历的持卡人纷纷表达了自己的担忧,甚至有人主动到银行换卡.在这个大数据时代,个人隐私的相关话题成为热点

专访携程李亚锋:大数据技术融合下的Spark更具魅力

大数据"作为当下最火热的IT行业词汇,在主流的数据处理工具当中Hadoop和Spark都被大家所熟悉.不过,目前基于内存计算的Spark适合各种迭代算法和交互式数据分析,能够提升大数据处理的实时性和准确性,已经逐渐获得很多企业的支持.这是否意味着我们应该彻底抛弃Hadoop?在前不久的北京Spark亚太峰会上 ,记者有机会专访到携程大数据平台高级经理李亚锋,为大家分享如何通过Spark与Hadoop大数据技术间的融合,实现优势互补,引导企业发现用户的潜在需求. 李亚锋,携程大数据平台高级经理,负

从携程信用卡信息泄露事件谈网上支付安全

最近携程被爆信用卡信息泄露事件,事件内容:http://www.wooyun.org/bugs/wooyun-2010-054302 携程声明:http://pages.ctrip.com/commerce/promote/201403/other/xf/index.html 各种互联网大公司网站各种漏洞:http://www.wooyun.org/index.php 首先,用户通过携程订票在支付时,会将自己的信用卡支付信息在携程的页面中填写好,然后携程通过银行给的接口将表单信息传送给银行进行验

携程“漏洞门":"大数据"呼唤"大安全”

互联网将人们带入了大数据时代,大数据被称为未来的信息"金矿".这些数据的价值越来越被重视,无数双眼睛正窥视着这笔无形的资产. "携程在手,说走就走."看似轻松的广告语背后,却隐藏着信用卡泄密的风险.3月22日晚,全国知名票务服务公司.在美国纳斯达克上市的携程旅行网遇上了一片"乌云".据国内漏洞报告平台乌云披露:携程旅行网支付日志存在漏洞,用户银行卡信息可被黑客任意读取. 中国互联网信息中心调查报告显示,2013年我国网购用户规模已达到3.02亿人

携程基于Storm的实时大数据平台实践

  本文讲解了携程在实时数据平台的一些实践,按照时间顺序来说明我们是怎么一步一步构建起这个实时数据平台的,目前有一些什么新的尝试,未来的方向是怎么样的,希望对需要构建实时数据平台的公司和同学有所借鉴. 为什么要做实时数据平台 首先先介绍一下背景,为什么我们要做这个数据平台?其实了解携程的业务的话,就会知道携程的业务部门是非常多的,除了酒店和机票两大业务之外,有近20个SBU和公共部门,他们的业务形态差异较大,变化也快,原来那种Batch形式的数据处理方式已经很难满足各个业务数据获取和分析的需要,

“密友”不密隐私被泄露 新浪新客户端遭质疑

浙江在线11月01日讯在杭州市体育场路上班的刘小姐是个微博控,最近,她不断收到微博好友发来的"密友"私信邀请.在好奇心的驱使下,她也下载了这个名为"密友"的客户端.用微博登录密友并匹配了http://www.aliyun.com/zixun/aggregation/10257.html">手机通讯录后,她发现原来很多陌生的粉丝竟是自己的同事. 其实,这个新浪微博新推出的客户端上线才一个月,已经遭遇不少吐槽,大家怀疑,"密友"推的是

乌云漏洞发布报告消息,携程存在泄露用户信用卡支付漏洞

在2014年的3月22日,当天下午的18:18分,乌云漏洞平台发布了数据消息认为携程系统的存技术漏洞,可能会导致用户个人信息还有银行卡信息等泄露.根据乌云平台的调查消息,携程对用于处理用户支付的服务接口开启了调试的功能,使其中一部分向银行验证持卡的所有者接口传输的数据包都让它们直接保存在了本地服务器.而乌云方面的报告称,漏洞泄露的信息中包括了用户的姓名.身份证号码.银行卡卡号.银行卡类别.银行卡CVV码(就是银行卡卡号.有效期和服务约束代码生成的3位或4位数字)还有银行卡6位Bin(用于支付的6