当前位置:主页>资 讯>安全动态>

携程的漏洞比乌云曝光的那些更危险

我认为携程的漏洞比乌云曝光的那些更危险!

因为这些漏洞是流程层面的。



 

3月23日,我借用别人的手机号拨打携程的电话4008206666,一位服务专员384409接待了我。

我表示,要订从上海去广州的票,这位专员用我借来的手机号注册了一个新的携程会员,姓名是被订票的乘机人D的。

携程专员向我问了乘机人D的姓名、身份证后,在携程专员的帮助下选好航班,准备定票。

在付款的时候,携程的服务专员将电话转至系统,在我输入了一个招商银行的卡号后,电话转回服务专员,服务专员讯问了该信用卡的有效期。(注意:我没有提供信用卡最后三位的数字!也没有提供信用卡主人姓名。)

服务专员表示:如果在30分钟之内支付成功,就可以了。因为银行要审核!

很快,一件可怕的事情出现了:我的手机几分钟之内就收到了信用卡被“预授权”的信息。

1490元钱被“预授权”!

而被刷的信用卡并不是登机人的!且我所给出的招商银行信用卡实际上已经是一张2013年年底刚刚更换的新信用卡,此前在携程上的最后一次订票记录为2013年3月。这意味着,招商银行没有核实CVV码的情况下,审核通过了这笔交易。

是的,在整个过程中,携程的服务专员从未核实过打电话的我的个人信息,没有核实过注册手机的机主是否为拨打电话订票的人,也没有核实过,打电话的人是不是乘机人。

这意味着:一、在携程上通过刷陌生人招商银行信用卡定机票,只要卡号和有效期两个信息;二、携程并未核实信用卡是否是乘机人本人的;三、携程并未采取任何措施向信用卡本人征询是否同意这笔交易。

23日晚,携程副总裁汤澜对我此次购票过程中产生的问题解释是,有的银行需要6个信息才能刷卡,但是招商银行可能只需要两个信息就能扣款。具体流程他也不熟悉,需要等待重听购票时的录音。

24日,携程公共事务部闫鑫回复我“信用卡的MOTO支付通道(即信用卡远程收款系统MOTO pay全称Mail Order andTelephone Order payment,主要为商家与消费者解决非面对面交易的支付问题),客人大多只需要提交完整卡号,有效期及校验码即可用于支付,此方式符合国际惯例并且是国际上通用的网络支付方式;国内电商如果是采用MOTO支付通道,都是按此方式。”

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部