当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-014125

漏洞标题:腾讯财付通绕过二次登陆密码

相关厂商:腾讯

漏洞作者: feiyi

提交时间:2012-10-31 19:05

修复时间:2012-11-01 17:29

公开时间:2012-11-01 17:29

漏洞类型:账户体系控制不严

危害等级:中

自评Rank:5

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-10-31: 细节已通知厂商并且等待厂商处理中
2012-11-01: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

腾讯财付通绕过二次登陆密码,程序流程漏洞,客户的财产安全有影响

详细说明:

财付通设置二次登陆密码,登陆需要单独输入密码,但是可以从滕旭便民充值直接进入财付通而不需要验证二次登录密码。

漏洞证明:

常规登陆财付通需要密码


当我从便民充值点击可以直接进入


这个是进入后的

修复方案:

强化程序安全流程,在多个端口都需要验证客户的信息,

版权声明:转载请注明来源 feiyi@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-11-01 17:29

厂商回复:

非常感谢您的报告。这个问题我们经过评估,暂未发现可以对用户或者业务产生影响,故不作处理。如果您对于该结论有任何的疑问,欢迎反馈指正,我们会有专人跟进处理。

最新状态:

2012-11-01:经过跟财付通同事沟通,这里是快捷支付的功能,已拥有双重因子安全机制,故暂时不做处理。如有更多发现,可以报告给我们。备注双重因子:执行此操作的机器不光需要支付密码,还需拥有数字证书验证,而这个证书的安装必须有手机验证码的介入。