12306大量用户数据在互联网疯传包括用户帐号、明文密码、身份证邮箱等

12月25日消息,今天乌云平台白帽子发布消息,大量12306用户数据在互联网疯传,其中包括用户帐号、明文密码、身份证邮箱等。


漏洞作者“追寻”称,目前有大量12306用户(包括漏洞作者本人)的数据在网络上传播售卖。目前数据泄漏途径未知,无法确认是12306官方还是第三方抢票平台泄漏

漏洞概要

缺陷编号:WooYun-2014-88532
漏洞标题: 大量12306用户数据在互联网疯传包括用户帐号、明文密码、身份证邮箱等(泄漏途径目前未知)
相关厂商:中国铁道科学研究院
漏洞作者:追寻
提交时间: 2014-12-25 10:59
公开时间: 2015-02-08 10:59
漏洞类型: 用户资料大量泄漏
危害等级: 高
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
漏洞来源:http://www.wooyun.org
Tags标签: 无
漏洞详情
披露状态:

2014-12-25: 细节已通知厂商并且等待厂商处理中
2014-12-25: 厂商已经确认,细节仅向厂商公开

简要描述:

过年了,好多黑产牛不要命了,刚才看到12306的数据在传播,竟然连我自己的敏感数据都有,哎。。。
PS:数据只是在传播售卖,目前无法确认是12306官方还是第三方抢票平台泄漏,希望官方立即接入调查并且通知已泄密用户修改密码!扯淡媒体请绕行!

漏洞hash:b32175f79a8918a34488ecf17ea65068

漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2014-12-25 13:47

厂商回复:

关于提醒广大旅客使用官方网站购票的公告
针对互联网上出现“网站用户信息在互联网上疯传”的报道,经我网站认真核查,此泄露信息全部含有用户的明文密码。我网站数据库所有用户密码均为多次加密的非明文转换码,网上泄露的用户信息系经其他网站或渠道流出。目前,公安机关已经介入调查。
我网站郑重提醒广大旅客,为保障广大用户的信息安全,请您通过官方网站购票,不要使用第三方抢票软件购票,或委托第三方网站购票,以防止您的个人身份信息外泄。
同时,我网站提醒广大旅客,部分第三方网站开发的抢票神器中,有捆绑式销售保险功能,请广大旅客注意。 
中国铁路客户服务中心
2014年12月25日


本文来源: 追寻@乌云

来源网址:http://www.wooyun.org/bugs/wooyun-2014-088532


版权及转载说明

本站原创、转载文章欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区

本站转载文章版权归原作者所有,如发现本站文章涉嫌侵权请点击「联系我们」反馈,本站将立即给予删除

转载请注明:文章转载自:全分享社区 「http://www.aweb.cc

本文标题:12306大量用户数据在互联网疯传包括用户帐号、明文密码、身份证邮箱等

本文地址:http://www.aweb.cc/article/detail/id/245.html

支付宝“十年账单”正式推出 网友称画面太 <<上一篇 下一篇>>Ubuntu 14.10 Utopic