数字报 济南日报 济南时报 都市女报 当代健康报 人口导报
外文版
繁體中文

携程被曝出现支付安全漏洞 用户最好冻结或更换信用卡

http://www.e23.cn2014-03-24新快报

    摘  要:该漏洞发现者称,由于携程用于处理用户支付的安全支付服务器接口存在调试功能,部分向银行验证持卡所有者接口传输的数据包将直接保存在本地服务器。同时因为保存支付日志的服务器未做较严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

  A

  或泄露用户信用卡信息

  漏洞

  该漏洞发现者称,由于携程用于处理用户支付的安全支付服务器接口存在调试功能,部分向银行验证持卡所有者接口传输的数据包将直接保存在本地服务器。同时因为保存支付日志的服务器未做较严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

  而所谓的遍历漏洞,通常是指沿着某条搜索路线,依次对树中每个结点均做一次且仅做一次访问。这一被归类为“敏感信息泄露”的高危害等级漏洞,被指可能导致大量携程用户持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin等信息外泄。这些数据一旦被泄露,将会给用户资金安全带来风险。

  漏洞消息曝出之后,不少网友大喊坑爹。有多名网友表示,此前在携程预订机票时只需要输入信用卡的后四位卡号,既不需要身份核对,也不用密码和验证码,交易就已经成功,让人感觉很不安全。

  已通知有风险用户换卡

  携程

  在漏洞消息传出之后,携程官方当晚对外表态,经过携程方面排查,携程旅行网在技术调试过程中出现了短时漏洞,携程方面在得知漏洞信息后立即展开技术排查,并在两小时内修复了这个漏洞。

  携程方面表示,根据目前排查,除了漏洞发现人做了少量的测试下载并已全部删除外,没有出现恶意下载有关数据的情况,用户在携程的交易仍旧是安全的,用户的信息安全没有受到影响。

  昨日14时,携程发表声明称,已经确定涉及93名存在潜在风险的客户,并有客服通知相关用户更换信用卡,此外,携程还和各大银行联系查询是否存在用户信用卡被盗刷的情况。携程表示,经过核实,可能受影响用户为3月21日与3月22日的部分交易客户,目前并没有出现有用户信用卡被盗刷的情况。携程承诺,未来倘若发生安全漏洞并引起用户损失,携程将给予全额赔付。

  C

  记录用户支付信息违规

  业内

  虽然携程表示为此次安全漏洞负责,但携程方面记录客户支付数据的行为遭到了许多质疑。

  有用户指出,携程记录用户支付信息的行为违反了银联2008年发布的《银联卡收单机构账户信息安全管理标准》,根据该标准,各收单机构系统只能存储用于交易清分、差错处理所必需的最基本的账户信息,不得存储银行卡磁道信息、卡片验证码、个人标识代码(PIN)及卡片有效期。上述标准还规定,各类受理终端均不得存储银行卡磁道信息、卡片验证码、个人标识代码、卡片有效期等敏感账户信息。

  在漏洞曝光后,原谷歌[微博]技术总监胡宁在新浪微博上表示,此次事件并非低级技术错误,敏感信息需加密存储、线上开调试功能需慎重、系统日志要及时清理、服务器安全性要达标等都是常识。此外,胡宁指出,根据乌云网的事故报告,可能携程并未故意存储CVV信息,但其数据传输为明文,且线上竟长时间打开调试功能,导致系统日志中亦为明文,又未及时清理,所存储的服务器还有安全漏洞。对此,携程网回应称,后续如有任何进展,将及时通报。

  而携程近日与万事达卡国际组织签署合作备忘录,拓展在品牌、支付领域的合作关系,通过联名卡、旅游优惠、电子钱包等计划,推动电子支付在旅游消费领域的创新应用。此次安全漏洞的发生,可能会对双方的合作蒙上阴影。

  冻结或挂失相关信用卡

  ■安全提醒

  携程虽然在两个小时内修复了漏洞,并表示目前尚未发现有用户信用卡被盗刷,但为了维护信用卡的安全,以防万一,建议用户尤其是3月21日、22日两天的用户,最好将相关信用卡冻结或挂失、更换。

  1

  不要外泄验证码

根据携程网的支付流程,用户在携程绑定信用卡后,初次

上一页 1 2 下一页
网络编辑:马恬

浮世绘

免责声明:凡本网注明“来源:XXX(非舜网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。本网转载其他媒体之稿件,意在为公众提供免费服务。如稿件版权单位或个人不想在本网发布,可与本网联系,本网视情况可立即将其撤除。