视频二区在线观看,国产精品欧美一区二区,99热这里只有精品8,yourporn在线观看中文站

瑞星預(yù)警:多家酒店存漏洞 千萬用戶信息面臨泄露

2013-10-22 10:08:12
摘要:近日,瑞星公司發(fā)布網(wǎng)絡(luò)漏洞預(yù)警,包括7天連鎖酒店(以下簡稱7天)在內(nèi)的多家連鎖酒店存在嚴(yán)重的系統(tǒng)安全漏洞。

近日,瑞星公司發(fā)布網(wǎng)絡(luò)漏洞預(yù)警,包括7天連鎖酒店(以下簡稱7天)在內(nèi)的多家連鎖酒店存在嚴(yán)重的系統(tǒng)安全漏洞。此前(今年5-6月份),有黑客在互聯(lián)網(wǎng)網(wǎng)上公布了某連鎖酒店的數(shù)據(jù)庫信息,其中2000萬用戶的身份證、手機(jī)、住址及開房時(shí)間等敏感信息遭到泄露。針對(duì)本次事件,瑞星互聯(lián)網(wǎng)攻防實(shí)驗(yàn)室對(duì)國內(nèi)部分連鎖酒店進(jìn)行了網(wǎng)絡(luò)安全性分析并出具了一份報(bào)告,該報(bào)告指出:存在安全問題的酒店網(wǎng)站不僅限于黑客之前公布的酒店列表,國內(nèi)一些其他連鎖酒店的網(wǎng)站同樣存在安全漏洞,黑客可通過這些漏洞輕易獲得所有用戶的敏感信息。

圖:被黑客泄露的用戶信息

“目前,我們已知7天的WLAN賬號(hào)系統(tǒng)存在漏洞”,瑞星安全專家介紹,該系統(tǒng)應(yīng)用了Structs2框架。今年7月,Structs2就曝出了嚴(yán)重的遠(yuǎn)程命令執(zhí)行和重定向漏洞(漏洞詳情:http://m.ddhlj.com/about/news/rising/2013-07-17/14085.html),然而7天的WLAN賬號(hào)系統(tǒng)卻并沒有及時(shí)升級(jí),導(dǎo)致該漏洞仍然存在于系統(tǒng)當(dāng)中。經(jīng)瑞星工程師測(cè)試,確認(rèn)可以通過Structs2漏洞獲取7天的服務(wù)器權(quán)限,并獲得目標(biāo)數(shù)據(jù)庫中的所有用戶信息。

除此之外,瑞星攻防實(shí)驗(yàn)室還對(duì)其他連鎖酒店網(wǎng)絡(luò)系統(tǒng)進(jìn)行了安全分析,發(fā)現(xiàn)這些酒店幾乎都存在此類安全問題,這些酒店中存儲(chǔ)的千萬用戶的隱私信息、開房記錄等都時(shí)刻面臨著泄露的危險(xiǎn)。因此,瑞星安全專家提醒廣大酒店網(wǎng)絡(luò)安全管理人員,盡快對(duì)酒店網(wǎng)絡(luò)環(huán)境及系統(tǒng)環(huán)境進(jìn)行全面徹底的安全檢查,檢測(cè)系統(tǒng)環(huán)境中可能存在的網(wǎng)絡(luò)安全問題,并及時(shí)修補(bǔ),以防止惡意黑客攻擊事件的發(fā)生,保護(hù)用戶的數(shù)據(jù)信息不被外泄。另外,瑞星安全專家還表示,為了幫助更多的企業(yè)及時(shí)發(fā)現(xiàn)信息安全隱患,規(guī)避信息安全事故,瑞星公司預(yù)計(jì)在未來將推出漏洞平臺(tái),面向所有企業(yè)及網(wǎng)站所有者提供更加專業(yè)、全面的信息安全預(yù)警服務(wù)。

附件:7天連鎖酒店網(wǎng)絡(luò)系統(tǒng)漏洞分析

近日,互聯(lián)網(wǎng)上有黑客公布了某連鎖酒店的數(shù)據(jù)庫信息,數(shù)據(jù)庫文件中有2千萬條包含用戶的身份證號(hào)、手機(jī)號(hào)以及住店記錄等信息。這些均為用戶的敏感數(shù)據(jù)信息,對(duì)用戶的信息安全及個(gè)人隱私帶來極大的危害。針對(duì)本次用戶敏感數(shù)據(jù)信息泄露事件,瑞星公司的網(wǎng)絡(luò)安全工程師對(duì)我國部分連鎖酒店網(wǎng)絡(luò)的安全性進(jìn)行了分析,發(fā)現(xiàn)不僅黑客公布的酒店網(wǎng)站存在安全問題,其他一些連鎖酒店的網(wǎng)站同樣存在安全漏洞。這些漏洞將能讓黑客通過遠(yuǎn)程入侵滲透的方式獲取目標(biāo)服務(wù)器權(quán)限,并以此盜取用戶敏感數(shù)據(jù)信息。

本文以7天連鎖酒店某一網(wǎng)絡(luò)系統(tǒng)為例,分析該酒店系統(tǒng)存在的嚴(yán)重安全問題。我們發(fā)現(xiàn)7天連鎖酒店存在嚴(yán)重安全漏洞的網(wǎng)絡(luò)地址為http://120.196. ***/,網(wǎng)頁截圖如下圖所示。

圖:7天WLAN賬號(hào)系統(tǒng)截圖

從網(wǎng)頁的標(biāo)題我們可以知道,該系統(tǒng)為7天連鎖酒店WLAN賬號(hào)管理系統(tǒng)。在對(duì)該系統(tǒng)分析過程中,我們發(fā)現(xiàn)該系統(tǒng)應(yīng)用了Structs2框架。而Structs2框架在前不久被公布存在嚴(yán)重的遠(yuǎn)程命令執(zhí)行和重定向漏洞。該漏洞在公布當(dāng)日,瑞星官方網(wǎng)站就對(duì)該漏洞相關(guān)信息進(jìn)行介紹和預(yù)警,漏洞描述信息可以訪問http://m.ddhlj.com/about/news/rising/2013-07-17/14085.html獲取。如果7天連鎖酒店的網(wǎng)絡(luò)管理人員沒有針對(duì)該框架進(jìn)行安全升級(jí)的話,則極有可能存在該漏洞。因此我們選擇一個(gè)URL地址進(jìn)行Structs2漏洞的測(cè)試。測(cè)試的URL地址為http://120.196.1***。根據(jù)已公布的漏洞利用方法,我們嘗試進(jìn)行遠(yuǎn)程命令執(zhí)行漏洞的利用,嘗試執(zhí)行命令whoami,也就是嘗試獲取當(dāng)前用戶的用戶名信息。構(gòu)造URL地址如下:http://120.196.1**/***?redirect:${%23a%3d(new%20java.lang.ProcessBuilder(new%20java.lang.String[]{'whoami'})).start(),%23b%3d%23a.getInputStream(),%23c%3dnew%20java.io.InputStreamReader(%23b),%23d%3dnew%20java.io.BufferedReader(%23c),%23e%3dnew%20char[50000],%23d.read(%23e),%23matt%3d%23context.get('com.opensymphony.xwork2.dispatcher.HttpServletResponse'),%23matt.getWriter().println(%23e),%23matt.getWriter().flush(),%23matt.getWriter().close()}。該URL的作用是:如果目標(biāo)系統(tǒng)存在Structs2遠(yuǎn)程命令執(zhí)行漏洞,則系統(tǒng)會(huì)執(zhí)行我們預(yù)設(shè)的whoami命令,并將命令執(zhí)行的結(jié)果信息反饋給我們。在瀏覽器中提交該URL信息后,我們發(fā)現(xiàn)可以獲取當(dāng)前用戶名信息,也就證明該系統(tǒng)存在嚴(yán)重的Structs2遠(yuǎn)程命令執(zhí)行漏洞,返回結(jié)果如下圖所示。

圖:遠(yuǎn)程執(zhí)行命令返回結(jié)果

通過進(jìn)一步的信息獲取,我們獲取到了與服務(wù)器環(huán)境有關(guān)的一些信息如下表所示。

然而在真實(shí)的入侵事件中,黑客的目標(biāo)當(dāng)然不是獲取服務(wù)器相關(guān)信息,而是獲取與用戶相關(guān)的敏感數(shù)據(jù)信息。所以我們測(cè)試在此基礎(chǔ)上模擬黑客真實(shí)的入侵攻擊,對(duì)該系統(tǒng)實(shí)施進(jìn)一步的滲透攻擊。

首先就是利用漏洞獲取Webshell。關(guān)于Structs2框架獲取Webshell的方法已經(jīng)有成熟的利用方式,僅需要通過遠(yuǎn)程命令執(zhí)行漏洞寫入文件即可實(shí)現(xiàn)。我們獲取的Webshell如下圖所示。

圖:Webshell截屏

通過Webshell中的文件查看功能,我們找到了數(shù)據(jù)庫連接信息,并在該信息基礎(chǔ)上獲取了目標(biāo)數(shù)據(jù)庫中黑客比較感興趣的數(shù)據(jù)庫表及用戶的敏感數(shù)據(jù)信息,如下圖所示。

部分?jǐn)?shù)據(jù)庫及數(shù)據(jù)庫表中的表:

ORACLE ---- ANSWER_ITEM

ORACLE ---- ANSWER_SHEET

ORACLE ---- APP_NEW_INN

ORACLE ---- BLACKLIST

ORACLE ---- FEE_CARD

ORACLE ---- OPERATOR

ORACLE ---- OPERATOR_LOG

ORACLE ---- OPERLOG

下圖為數(shù)據(jù)庫ORACLE下,表USERST的部分?jǐn)?shù)據(jù):

ORACLE ---- USERST

通過上述針對(duì)7天連鎖酒店網(wǎng)絡(luò)系統(tǒng)安全漏洞的分析,我們發(fā)現(xiàn)在酒店眾多網(wǎng)絡(luò)系統(tǒng)中,如果一個(gè)系統(tǒng)存在安全問題,就可能導(dǎo)致與酒店相關(guān)用戶的敏感數(shù)據(jù)信息的泄露,而這也恰好驗(yàn)證了網(wǎng)絡(luò)安全的木桶原理。

在對(duì)其他連鎖酒店網(wǎng)絡(luò)系統(tǒng)的安全分析中,我們發(fā)現(xiàn)這些酒店的網(wǎng)絡(luò)中幾乎都存在這種安全風(fēng)險(xiǎn),這都將導(dǎo)致用戶的敏感數(shù)據(jù)信息及個(gè)人隱私的外泄,對(duì)用戶的影響和危害及其巨大。所以我們建議眾多酒店的網(wǎng)絡(luò)安全管理人員對(duì)酒店網(wǎng)絡(luò)環(huán)境及系統(tǒng)環(huán)境進(jìn)行全面徹底的安全檢查,檢測(cè)系統(tǒng)環(huán)境中可能存在的網(wǎng)絡(luò)安全問題,并及時(shí)修補(bǔ),以防止惡意黑客攻擊事件的發(fā)生,保護(hù)用戶的數(shù)據(jù)信息不被外泄。

[責(zé)任編輯:楊勇]

相關(guān)文章:

關(guān)于瑞星|聯(lián)系方式|服務(wù)與支持|產(chǎn)品下載| 商務(wù)合作|渠道伙伴|網(wǎng)站內(nèi)容指正

地址:北京市中關(guān)村大街22號(hào)?中科大廈1305室  郵編:100190  總機(jī):(010)82678866  傳真:(010)62564934 客服電話:400-660-8866

版權(quán)所有 北京瑞星信息技術(shù)有限公司  許可證號(hào):京ICP證080383號(hào) 京ICP備08104897號(hào)

備案編號(hào):京公海網(wǎng)安備110108001247號(hào)   京網(wǎng)文[2011]0121-043號(hào)

     

亚洲国产成人自拍| 婷婷精品国产一区二区三区日韩| 国产成人精品亚洲线观看| 国产伦精品一区二区三区视频网站| 国产亚洲制服色| 成人福利资源| 国产欧美久久久久| 少妇久久久久| 亚洲狼人国产精品| 国际av在线| 男人操女人的视频网站| 成人黄视频免费| 欧美一级日韩免费不卡| 国产精品主播| 亚洲第一视频| 国产麻豆a毛片| 最近2019中文字幕mv免费看| 成人爱爱网址| 九一在线免费观看| 亚洲欧美激情一区| 国产一区二区三区四区大秀| 亚洲ⅴ国产v天堂a无码二区| 欧美一区二区视频在线观看2020| 涩涩涩在线视频| 欧美综合视频在线| 日本午夜精品一区二区| 狠狠色狠狠色综合系列| 2021天天操| 男的插女的下面视频| 韩国中文字幕在线| 免费国产羞羞网站美图| 欧美极品在线视频| 日韩人体视频| 毛片免费在线观看| 九九这里只精品视在线99| 久久婷婷五月综合| 视频一区二区在线| 日韩经典第一页| 国模吧精品视频| 国产一区二区三区中文字幕| 欧日韩一区二区三区| 亚洲成人一区在线| 伊人久久大香线蕉av超碰| 日韩一区二区三区在线观看视频| 国产精品日韩在线播放| 欧美日韩免费| 可以在线观看的av| 午夜黄色小视频| 国产a级黄色大片| 色香色香欲天天天影视综合网| 亚洲精品动态| 成人三级在线| 亚洲国产成人在线| 欧美日韩一区二区三区不卡视频| 日本美女xxx| 视频一区亚洲| 精品久久99ma| 午夜日韩电影| 丁香综合在线| 日日噜噜夜夜狠狠| 精品国内二区三区| 欧美在线网站| 黄色免费在线播放| 老司机av网站| 亚洲精品在线视频| 国产精品丝袜xxxxxxx| 日本免费一区二区视频| 污网站在线观看| 国产精品久久久久久亚洲av| av一区观看| 精品亚洲aⅴ在线观看| 成人豆花视频| 激情丁香久久| 久久综合成人网| 亚洲一区综合| 日韩网站免费观看高清| aa国产精品| 另类图片第一页| 国产精品186在线观看在线播放| 国产强伦人妻毛片| 国产精品国三级国产av| 欧美第一页在线| 欧美日韩国产在线| 国产曰批免费观看久久久| 四虎精品一区二区永久在线观看| 国产大学生av| 久久夜精品香蕉| 白白色 亚洲乱淫| 国产日韩欧美一区在线| 国产午夜在线观看| 99t1这里只有精品| 欧美日韩综合在线观看| 激情小说欧美色图| 欧美一区日韩一区| 国产成人在线视频播放| 亚洲福利天堂| 男人天堂午夜在线| 日本一级免费视频| 国产盗摄xxxx视频xxx69| 日韩精品水蜜桃| 日本阿v视频在线观看| 欧美图区在线视频| 好看的av在线不卡观看| 天干天干啦夜天天天视频| 凹凸国产熟女精品视频| 精品欧美激情精品一区| 香蕉成人app| 九色蝌蚪国产| 超碰91在线播放| 久久久伊人欧美| 99精品久久只有精品| 超碰97免费在线| 性一交一乱一伧老太| 国产v片免费观看| 日韩精品福利网站| 日本午夜一区二区| av在线天堂| 亚洲国产一二三区| 免费一区二区三区| 日本久久精品电影| 国产日韩欧美一区在线| 伊人电影在线观看| 亚洲精品国产手机| 日韩欧美在线免费观看视频| 中文字幕 久热精品 视频在线| 免费看av成人| 黄色在线视频网站| 国产精品欧美韩国日本久久| 91传媒理伦片在线观看| 999国内精品视频在线| 一区二区在线观看不卡| 精品视频一二三| 亚洲成人在线播放| 亚洲av首页在线| 欧美中在线观看| 日韩女优av电影| 欧美激情一区二区三区| 欧美精品国产一区| 日本午夜免费一区二区| 日本高清不卡码| 喷水视频在线观看| 天天操天天干天天玩| 911国产网站尤物在线观看| 欧美日韩国产色| 国产在线一区观看| 亚洲精品进入| 蜜臀av在线| h精品动漫在线观看| 天天操天天干天天爱| 在线免费观看成年人视频| 老牛影视免费一区二区| 久久免费国产视频| 日韩一级黄色大片| 成人免费小视频| 日本午夜精品视频在线观看| 日韩欧美影院| 国产福利在线免费观看| 人善交video高清| 欧美一级欧美三级在线| 欧美一二三区视频| av黄色免费网站| 欧美体内she精高潮| 蜜桃av色综合| 国产精品免费一区二区三区四区| 欧美精品一区二区三区国产精品| 精品日产卡一卡二卡麻豆| 黄色91在线观看| 中文字幕av不卡| 亚洲专区欧美专区| 午夜日韩视频| 欧美呦呦网站| 久久91麻豆精品一区| 136福利精品导航| 精精国产xxx在线视频app| 欧美被日视频| 男人的天堂在线视频| 免费免费啪视频在线观播放| 三级小说一区| 国产普通话bbwbbwbbw| 中文字幕在线天堂| 久久久久久久久久97| 日本黄色小视频在线观看| 亚洲性猛交xxxx乱大交| 精品熟妇无码av免费久久| 成人免费网站黄| 美国美女黄色片| 黑鬼狂亚洲人videos| 久久精品www人人爽人人| 国产成人精品网| 91久久久久国产一区二区| 亚洲欧美一二三区| 国产裸体永久免费无遮挡| 国产亚洲欧美精品久久久www| 久久国产精品波多野结衣| 国产在线精品观看| 三级视频在线观看| www.爱爱.com| 亚洲精品aaaa| 女生裸体视频网站免费观看| 日韩欧美电影在线观看|