注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 IB客座主编(四)美国西蒙公..
 帮助

承认错误真的很难


2007-01-03 10:57:38

工商网站的笑话最近比价流行,工行虽然对hotspot的漏洞做了屏蔽,但是漏洞没有吗?不,漏洞依然存在,虽然不在出现工行页面,但是由于使用的是工行的官方页面,所以只需要构造一个页面用来伪装工行页面,该页面仍然可以钓鱼.


工行网站出现非常低级的漏洞,会导致用户被欺骗,有一位专家说这是常见的Bug,对工行网银安全不会存在任何威胁。

首先请确认工行官方网址:http://www.icbc.com.cn
输入以下连接地址
http://www.icbc.com.cn/news/hotspot.jsp?column=工行紧急通知:工行新闻系统出现严重漏洞,小心被骗”
经过编码后的地址会让人觉得是一个真实的新闻
http://www.icbc.com.cn/news/hotspot.jsp?column=%B9%A4%D0%D0%BD%F4%BC%B1%CD%A8%D6%AA%A3%BA%B9%A4%D0%D0%D0%C2%CE%C5%CF%B5%CD%B3%B3%F6%CF%D6%D1%CF%D6%D8%C2%A9%B6%B4%A3%AC%D0%A1%D0%C4%B1%BB%C6%AD

虽然从文件名上来看像是最近流行的一个搞笑的东西,但是作为一个重要的金融机构的官方网站上出现这样东西是很危险的,所以这个漏洞非常低级.

 

以下是工行的官方解释
http://www.icbc.com.cn/bulletin/detail_bulletin.jsp?column=%D6%D8%D2%AA%B9%AB%B8%E6&infoid=1167559320100&infotype=CMS.STD

---------------------
关于提示注意个别不法分子恶意修改并非法传播的通告

  近日,我行发现个别不法分子将工行网页下载并存储在自己电脑后进行页面信息修改、拷贝后在某些网上论坛进行传播。对恶意修改我行网站的行为,我行表示谴责并保留进一步追究其责任的权利,同时提醒广大客户,这种在客户端的页面修改并没有对我行网站进行页面修改,我行网站安全没有受到任何影响,望大家放心使用工行网上银行,注意防范风险,不要随意传播非法链接及修改后的页面。


中国工商银行
2006年12月31日
---------------------


再来一个
http://www.icbc.com.cn/click/adver/adver.jsp?para=javascript:test()";function%20test(){document.write('%3Cbr%3E%3Ch1%3E%D6%D0%B9%FA%B9%A4%C9%CC%D2%F8%D0%D0%B9%AB%B8%E6%3C%2Fh1%3E2007%C4%EA1%D4%C23%C8%D5%A3%AC%D6%D0%B9%FA%B9%A4%C9%CC%D2%F8%D0%D0%CE%AA+51CTO+%D4%DE%D6%FA%C8%CB%C3%F1%B1%D2500%CD%F2%A3%AC%CC%D8%B4%CB%CD%A8%D6%AA%A1%A3%3Cbr%3E')}//

 

 



上一篇 Transaction  下一篇 华为又走一个



    文章评论
 
2007-01-04 14:28:13
500万少了点,我改了下,点点下面

http://www.icbc.com.cn/click/adver/adver.jsp?para=javascript:test()";function%20test(){document.write('%3Cbr%3E%3Ch1%3E%D6%D0%B9%FA%B9%A4%C9%CC%D2%F8%D0%D0%B9%AB%B8%E6%3C%2Fh1%3E2007%C4%EA1%D4%C23%C8%D5%A3%AC%D6%D0%B9%FA%B9%A4%C9%CC%D2%F8%D0%D0%CE%AA+51CTO+%D4%DE%D6%FA%C8%CB%C3%F1%B1%D2500000000000000000000000000000000000000000%CD%F2%A3%AC%CC%D8%B4%CB%CD%A8%D6%AA%A1%A3%3Cbr%3E')}//

2007-01-04 15:10:36
呵呵……有趣……

2007-01-04 20:29:21
http://www.itahz.com

2007-01-05 10:20:53
也算不上黑哟,只是抓住了个漏洞,还有,c#.net可不是菜鸟,是菜上落的大鸟,

2007-01-05 10:30:41
菜上落的大鸟……怎么想都是一道佳肴呀

2007-01-05 10:31:56
高手要利用这个漏洞黑它网站应该不是很难吧?
我是真的小菜鸟……

2007-01-05 11:42:54
就是好,能看到这样的消息

2007-01-05 14:35:39
不是说工行被黑,而是页面存在不完善的地方。对待这个“不完善的Bug”大家的态度是怎样的呢?
官方的说话实在是可笑。至于那个“专家”,无话可说,毕竟人家是“专家”。
当然这个“不完善的Bug”不会对工行网站造成危害,但很可能对用户造成损失。并不是每个上网的人都了解网络。

2007-01-07 02:16:37
赶紧修复网页漏洞吧,不然还是大家吃亏。

2007-01-07 10:00:39
高手。
还过没有看懂多少。

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: