漏洞概要
关注数(24)
关注此漏洞
漏洞标题:加拿大 CIBC 银行 NFC 信用卡克隆隐患!
提交时间:2012-07-01 17:30
修复时间:2012-08-15 17:30
公开时间:2012-08-15 17:30
漏洞类型:设计缺陷/逻辑错误
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2012-07-01: 细节已通知厂商并且等待厂商处理中
2012-07-06: 厂商已经确认,细节仅向厂商公开
2012-07-16: 细节向核心白帽子及相关领域专家公开
2012-07-26: 细节向普通白帽子公开
2012-08-05: 细节向实习白帽子公开
2012-08-15: 细节向公众公开
简要描述:
加拿大 CIBC 银行 NFC 信用卡 Student classic, 可通过读卡器读取用户信息 (用户姓名, 信用卡号, 过期时间, 动态CVV码). CIBC 银行对用户没有进行足够的说明, 和提供防范方案. 导致信用卡可被克隆隐患! 欢迎到CIBC 官网了解更多细节. 稍候会在团队主页:http://insight-labs.org 和 个人blog 上披露具体技术细节.
个人认为诸如 RFID 等只要设计, 使用得当. 这类技术是非常好的科技. 但出了问题, 一味回避对用户是非常不负责任的.
(CIBC Canada: https://www.cibc.com/ca/credit-cards/student-cards.html
详细说明:
如图1: 可看到诸如用户姓名, 卡号, 过期时间等关键数据已被读取.
如图2: 可看到除卡号, 过期时间等信息外. 动态iCVV码等原始数据, 也可被读取..得到以上信息,足以完成克隆过程.
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2012-07-06 07:33
厂商回复:
漏洞相关细节在提交者主页已经公布,CNVD也正在学习中。事件暂列入处置列表,目前正协商是否告知国外安全组织,如:FIRST以及对应厂商所在国CERT。
这个给rank 20没人有异议吧,作为发现新类型漏洞的鼓励。
最新状态:
暂无
漏洞评价:
评论
-
2012-07-01 17:52 |
顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)
虽知道厂商肯定不会来:)但是我还是关注了,旺财爷的RFID玩的溜溜的
-
2012-07-01 19:07 |
Kevin2600 ( 实习白帽子 | Rank:62 漏洞数:4 | There is no fate, but what we make ...)
-
2012-07-01 19:20 |
顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)
@Kevin2600 若厂商来了,wooyun就火了··互相学习吧:) 也想学习RFID的,但是在我们这鸟地方···没地方实践是真的
-
2012-07-01 19:47 |
Passer_by ( 实习白帽子 | Rank:97 漏洞数:21 | 问题真实存在但是影响不大(腾讯微博Passer...)
-
2012-07-01 20:46 |
Passer_by ( 实习白帽子 | Rank:97 漏洞数:21 | 问题真实存在但是影响不大(腾讯微博Passer...)
我想应该是一直漏洞等待认领的了,乌云赶紧公布吧。。
-
2012-07-01 21:38 |
冷冷的夜 ( 普通白帽子 | Rank:135 漏洞数:12 )
-
2012-07-01 22:53 |
Henry:bobo ( 普通白帽子 | Rank:104 漏洞数:22 | 本胖吊!~又高又肥2个奶奶像地雷)
-
2012-07-01 23:15 |
随风.潜入夜 ( 路人 | Rank:22 漏洞数:5 )
-
2012-07-01 23:30 |
顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)
-
2012-07-01 23:35 |
断七 ( 路人 | Rank:0 漏洞数:1 | 小心翼翼过2012。。。。)
-
2012-07-01 23:37 |
顺子 ( 普通白帽子 | Rank:236 漏洞数:36 | 0-0努力像正常青年靠近,再也不当上错图的2...)
-
2012-07-02 00:28 |
Kevin2600 ( 实习白帽子 | Rank:62 漏洞数:4 | There is no fate, but what we make ...)
-
2012-07-02 00:55 |
Henry:bobo ( 普通白帽子 | Rank:104 漏洞数:22 | 本胖吊!~又高又肥2个奶奶像地雷)
-
2012-07-02 09:06 |
possible ( 普通白帽子 | Rank:373 漏洞数:32 | everything is possible!)
-
2012-07-02 10:55 |
x7iao ( 普通白帽子 | Rank:348 漏洞数:41 | 文能床上控萝莉,武能床上定人妻)
-
2012-07-02 15:49 |
GuoKer(ZhuLiu) ( 普通白帽子 | Rank:168 漏洞数:21 | 在校学生党的路过 霸气侧漏)
-
2012-07-06 10:31 |
possible ( 普通白帽子 | Rank:373 漏洞数:32 | everything is possible!)
这个首页http://insight-labs.org 牛叉 全是0和1 一个都看不懂 呵呵
-
2012-08-01 06:23 |
QQ852451559 ( 实习白帽子 | Rank:79 漏洞数:18 | 学生党)
-
2012-08-05 08:54 |
Passer_by ( 实习白帽子 | Rank:97 漏洞数:21 | 问题真实存在但是影响不大(腾讯微博Passer...)
-
2012-08-06 13:17 |
kingbase ( 路人 | Rank:8 漏洞数:2 | PHP/Android/Linux and so on.)
想问一下,为什么手机上会显示出银行卡的信息,怎么做到的?
-
2012-08-15 18:06 |
Smallay ( 路人 | Rank:2 漏洞数:1 | 空)
@kingbase 请搜索NFC Near Field Communication
-
2012-10-05 10:11 |
kingbase ( 路人 | Rank:8 漏洞数:2 | PHP/Android/Linux and so on.)
@Smallay 感谢回复,我后来找到了,是这手机本身就有这样的功能。目前带有NFC功能的手机还比较少。