乌云漏洞平台公布的2014年10大安全漏洞

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:dabeisha
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  1. 互联网泄密事件/撞库攻击
  以大量的用户数据为基础,利用用户相同的注册习惯(相同的用户名和密码),尝试登录其它的网站。自2011年开始,互联网泄密事件引爆了整个信息安全界,导致传统的用户名 密码认证的方式已无法满足现有安全需求。案例:CSDN数据库泄露,大量用户真实账号密码外泄。
  2. 引用不安全的第三方应用
  过去几年中,安全领域在如何处理漏洞的评估方面取得了长足的进步,几乎每一个业务系统都越来越多地使用了第三方应用,从而导致系统被入侵的威胁也随之增加。由于第三方应用平行部署在业务系统之上,如果一个易受攻击的第三方应用被利用,这种攻击将导致严重的数据失窃或系统沦陷。这些第三方应用包括开源应用、组件、库、框架和其他软件模块等。案例:淘宝主站运维不当导致可以登录随机用户并且获取服务器敏感信息。
  3. 系统错误/逻辑缺陷带来的暴力猜解
  由于应用系统自身的业务特性会开放许多接口用于处理数据,如果接口或功能未进行严谨的安全控制或判断,将会促使攻击者加快攻击应用程序的过程,大大降低攻击者发现威胁的成本。随着模块化、自动化攻击工具包的趋于完善,这将给应用带来极大威胁。案例:大公司诟病系列#1 重置京东任意用户密码。
  4. 敏感信息/配置信息泄露
  由于没有一个通用标准的防御规则保护好中间件配置信息、DNS信息、业务数据信息、用户信息、源码备份文件、版本管理工具信息、系统错误信息和敏感地址信息(后台或测试地址)等,攻击者可能会通过收集这些保护不足的数据,利用这些信息对系统实施进一步的攻击。案例:携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。
  5. 应用错误配置/默认配置
  应用程序、中间件、服务端程序在部署前,未针对安全基线进行严格的安全配置定义和部署,将为攻击者实施进一步攻击带来便利。常见的风险有:Flash默认配置、Access数据库默认地址、WebDav配置错误、Rsync错误配置、应用服务器、Web服务器、数据库服务器自带管理功能的默认后台和管理口令。案例:敏感信息泄露系列#6 服务端默认配置导致海量用户信息泄露。
  6. SQL注入漏洞
  注入缺陷不仅仅局限于SQL,还包括命令、代码、变量、HTTP响应头、XML等注入。 程序员在编写代码时没有对用户输入数据的合法性进行判断,当不可信的数据作为命令或查询的一部分被发送到解释器时,注入就会发生。攻击者的恶意数据欺骗解释器,让它执行意想不到的命令或者访问没有准确授权的数据。案例:虾米网的SQL注入漏洞,其1400万用户数据以及各种交易数据、主站数据均可拖库。
  7. XSS跨站脚本攻击/CSRF
  它属于代码注入的一种。XSS发生在当应用程序获得不可信的数据并发送到浏览器或支持用户端脚本语言容器时,没有做适当的校验或转义。XSS能让攻击者在受害者的浏览器上执行脚本行,从而实现劫持用户会话、破坏网站Dom结构或者将受害者重定向到恶意网站。案例:一个可大规模悄无声息窃取淘宝/支付宝账号与密码的漏洞 (埋雷式攻击)。
  8. 未授权访问/权限绕过
  多数业务系统应用程序仅仅只在用户客户端校验授权信息,或者干脆不做访问控制规则限制,如果服务端对来自客户端的请求未做完整性检查,攻击者将能够伪造请求,访问未被授权使用的功能。案例:搜狗某重要后台未授权访问(涉及重要功能及统计信息)。
  9. 账户体系控制不严/越权操作
  与认证和会话管理相关的应用程序功能常常会被攻击者利用,攻击者通过组建的社会工程数据库检索用户密码,或者通过信息泄露获得的密钥、会话token、GSID和利用其它信息来绕过授权控制访问不属于自己的数据。如果服务端未对来自客户端的请求进行身份属性校验,攻击者可通过伪造请求越权窃取所有业务系统的数据。案例:乐视网2200万用户存在越权风险。
  10. 内部重要资料/文档外泄
  无论是企业还是个人,越来越依赖于对电子设备的存储、处理和传输信息的能力。 企业重要的数据信息,都以文件的形式存储在电子设备或数据中心上,企业雇员或程序员为了办公便利,常常将涉密数据拷贝至移动存储介质或上传至网络,一旦信息外泄,将加大企业安全隐患发生的概率。案例:淘宝敏感信息泄露可进入某重要后台(使用大量敏感功能和控制内部服务器)。
其他文献
Forester曾有一份调查报告显示,在拥有传统BI的企业或机构中,大约83%的数据分析需求未能得到满足。甚至,大多数时候,用户还是会用Excel等工具去分析数据。这是一个可怕的现象,它说明了企业或机构投资建设的BI系统只满足了少量需求。  弥补传统BI的短板  传统BI系统的经典架构是这样的,底层是数据源,中层是ETL(抽取、转换、装载),上层的数据仓库形成DWD。为了进行数据分析,用户一般会把
以往公司业务的发展,IT的作用是辅助性的,CIO的价值容易被低估。随着移动互联、社交网络、大数据和云计算等新技术新趋势的涌现,公司业务创新更多地倚重IT创新,CIO拥有了更大的展现空间,CIO的角色也越来越重要了。  当前公司的发展,在很大程度上需要将IT部门作为一位尖兵使用,而CIO则是公司实现战略转型的重要角色。特别是随着当前新技术新趋势不断涌现,CIO要帮助公司应对眼下纷繁复杂又瞬息万变的市
■ 台达关键基础架构事业部软件部经理 卓川木  Gartner 调查报告显示, 若没有有效的能源管理,数据中心每年的营运成本增加将超过20%。借由更严格的环境管理,可为企业节省庞大的费用。面对不断变化、复杂的IT基础设施和快速成长的需要,传统数据中心管理工具已无法满足企业需求,取而代之的是一套跨系统的整合平台。  新一代数据中心基础设施管理(DCIM)提供了一个更具效益的管理与规划系统,数据中心管
近三年来,中国智能手机市场保持高速增长的态势,截止到2012年11月,中国智能手机市场的销量已经达到15046.6万部,同比增长率达到104.9%。这主要是因为,一方面用户对智能手机的认知普遍提升,更多的用户具有购买智能手机的意愿;另一方面,中国智能手机价格不断下降,降低了购机门槛,中低端用户有了更多选择。  跃居全球最大智能手机市场  赛迪顾问数据显示, 2012年第一季度,中国智能手机销量达到
北京昆仑瑞祺科技发展有限公司以“帮助客户使用好的软件及更好的使用软件”为服务宗旨,针对酒店、餐饮及娱乐行业提供了基于瑞祺信息处理机制和管理思想的瑞通信息管理系列的软件产品、解决方案及专业的服务保障,得到了广大用户及合作伙伴的支持和认可。  北京昆仑瑞祺科技发展有限公司(以下简称瑞祺科技)长期致力于酒店、餐饮及娱乐行业的信息化管理进程.  自公司成立以来,瑞祺科技已经在企业信息化的道路上走过了十几个
超融合基础架构不仅仅是将服务器、存储和网络等硬件整合在一起那么简单,也不是面对一个数据中心,而是面向虚拟化应用和云计算、大数据等新型负载,利用创新的技术,实现多个数据中心的无缝连接和资源的自动分配和利用。  在今年的VMworld大会上,作为合作伙伴参会的Nutanix公司的展位吸引了很多参观者。从记者住的酒店的窗户望出去,对面楼的墙壁上有一幅巨大的Nutanix公司的广告。一位美国分析师朋友告诉
佳能红色限量版iR2002L数码复合机除了在外观上十分抢眼外,还具有极具竞争力的价格优势。iR2002L是目前佳能最便宜的A3复印机,能够满足用户打印、复印及扫描等核心诉求,进一步降低用户购买及使用A3幅面办公打印产品的门槛,以务实的配置帮助用户创造最大价值。除了功能丰富、极具价格优势的数码复合机硬件产品之外,佳能也构筑了能够覆盖文档周期各个环节的齐全的解决方案产品线。为不断完善解决方案产品,佳能
全球电源管理及散热方案的领导厂商台达,近日宣布推出新款InfraSuite机柜式精密空调风冷型RowCool DXA 35kW。这是继此前冷冻水型RowCool 29kW与70kW两款产品之后,台达最新推出的又一款机柜式精密空调力作。在当前大数据与云计算大行其道的趋势下,台达日趋完整的精密空调产品线将为数据中心制冷系统提供更多样的产品选择。  高效节能 优化投资  此次风冷型精密空调RowCool
好贷网是一家成立时间不长,但业务发展十分迅猛的互联网金融公司,自从在一二级城市大量投放广告后,时常会遭到来自网络上的恶意攻击。最高的一次恶意流量峰值达到200Gbps。但采用了华云数据提供的弹性云服务,好贷网一次又一次成功抵御了恶意攻击,保证了业务的正常运行。  有效抵御安全攻击  对于最初的一些流量不太大的恶意攻击,华云数据凭借其资源的弹性伸缩功能,轻松地抵消掉了攻击的负面影响,就连好贷网自己也
厦门科华恒盛股份有限公司(简称科华恒盛)创立于1988年,于2010年在深圳A股上市(股票代码 002335)。旗下拥有7家全资子公司、1家中法合资公司、2家控股子公司、3个电源研究中心、4个现代化电源生产基地、1个业界最先进的UPS及EMC检测中心。现有高端电源解决方案、新能源产品方案、数据中心解决方案三大产品体系。  云动力数据中心解决方案:以绿色节能和智能控制作为突破口,从初期数据中心规划设