当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2013-019643

漏洞标题:利用业务缺陷可一元开钻,一元交水电费,一元发家致富。

相关厂商:工商银行

漏洞作者: 九九

提交时间:2013-03-07 00:06

修复时间:2013-03-12 00:07

公开时间:2013-03-12 00:07

漏洞类型:设计缺陷/逻辑错误

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2013-03-07: 细节已通知厂商并且等待厂商处理中
2013-03-12: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

首要条件:工商银行网银账户,财付通关联账户,贵金属关联账户,网银余额320元RMB。

详细说明:

首要条件:工商银行网银账户,财付通关联账户,贵金属关联账户,网银余额320元RMB。
先要提醒的是,320元RMB只是你网银的资金,开的过程中不会被扣除,无需担心!
1.首先办理贵金属交易账户,(在网上办理协议手续,然后去柜台开通贵金属交易账户,很简单不收取任何费用),开通贵金属交易账户后,根据当天纸黄金行情进行购买贵金属,购买完成后可暂时不管,过24小时(礼拜六,日不在时间段内,顺延)
2.用你的财付通账户向你的网银账户打款1元,这个财付通账户和你的工商银行网银账户是互相关联的。然后进入工商银行贵金属账户页面进行购买操作,用账户余额320元购买1克纸黄金操作后,你的资金会暂时处于冻结状态,这个时候等待财付通的一元提现成功,这个过程可能需要数小时,或者一天时间。财付通金额提现成功后,进入贵金属账户进行变现操作(第一次是购买),在确认财付通账户的一元打入网银账户的情况下,点击变现操作,出手贵金属。
3.然后进入财付通,在“我的QQ业务上面”点击任何一个你要刷的钻,点击后面的续费。就出现财付通/银行卡开通的提示,选择按年付费,网上银行9折操作。直接用网银开通就行了。开通成功后你网上银行只扣除你财付通打入网银的1元钱。明白了吧!用此方法不止能开钻,还能缴纳水电费……
总结原理其实就是网上银行贵金属交易变现和购置过程中,金额冻结的漏洞,在冻结状态的此笔资金不可用于转账或支取,而财付通的提现1元就是利用了这个漏洞刷业务.

漏洞证明:

已开钻,但是没截图。

修复方案:

我也不知道。。。

版权声明:转载请注明来源 九九@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2013-03-12 00:07

厂商回复:

最新状态:

暂无