欧美日操-欧美日韩91-欧美日韩99-欧美日韩ay在线观看-xxxx色-xxxx视频在线

信息安全 不僅僅只關乎技術

2013-10-15 15:12:36 比特網  點擊量: 評論 (0)
2013年7月17日被許多人稱之為中國互聯網安全災難日。這一天,成為許多安全運維、黑客的不眠之夜……此前,據烏云漏洞報告平臺、SCANV網站安全中心等安全機構發出的紅色警報顯示
                                  


2013年7月17日被許多人稱之為中國互聯網安全災難日。這一天,成為許多安全運維、黑客的不眠之夜……
此前,據烏云漏洞報告平臺、SCANV網站安全中心等安全機構發出的紅色警報顯示:世界知名開源軟件Struts2再曝高危漏洞,該漏洞影響到struts2.0-2.3.15版本,可直接導致服務器被遠程控制,引起數據泄漏。這些漏洞可使黑客取得網站服務器的“最高權限”,從而使企業服務器變成黑客手中的“肉雞”。
Struts 2漏洞一石激起千層浪
Strut是Apache基金會Jakarta項目組的一個開源項目,其采用MVC 模式,幫助java開發者利用J2EE開發 Web 應用。Struts通過采用Java Servlet/JSP技術,實現了基于Java EE Web應用的Model-View-Controller(MVC)設計模式的應用框架,目前,Struts廣泛應用于大型互聯網企業、政府、金融機構等網站建設,并作為網站開發的底層模板使用。
Struts2已經并非第一次曝出高危漏洞,其在今年5月底發布的Struts 2.3.14.2版本、6月初發布的2.3.14.3版本,都修復了相關的漏洞,而這些漏洞都可能導致執行遠程命令、訪問/控制會話以及發起XSS攻擊等。
然而以往的這些Struts2漏洞,都沒有引起如此次這般巨大的影響。據360安全專家石曉虹博士介紹,由于Struts2屬于底層框架,其漏洞影響范圍廣、利用難度低,利用該漏洞,“菜鳥”也可以使用攻擊工具直接控制網站服務器,盜取用戶數據庫,獲取網站注冊用戶的帳號密碼和個人資料。
與此同時,網絡上已開始出現一些自動化、傻瓜化的Stuts2漏洞攻擊軟件,只要在軟件中填寫存在Struts 2漏洞的網站地址,即可直接執行服務器命令,讀取網站數據或讓服務器關機等操作。
相關安全機構也紛紛在第一時間發布Stuts2漏洞的相關信息分析及漏洞補丁下載地址,力圖將漏洞損失控制到最小范圍。
然而,據烏云平臺的數據顯示:本次爆發的Struts漏洞影響巨大,受影響站點以電商、銀行、門戶、政府居多。國內數十個知名網站已經被發現受該漏洞影響,包括電信、移動、百度、騰訊、京東商城等網站的分站。而蘋果官方也在今天向開發者發出郵件稱,其開發者網站(developer.apple.com)遭到入侵,部分開發者信息可能已被泄露。有關安全專家認為,此次入侵或與此次爆發的Apache Struts2漏洞有關。雖然目前尚不清楚蘋果被入侵的真正原因以及影響,但如果其真的與Struts2漏洞有關,一場全球性的互聯網安全危機或將到來。
Struts 2漏洞來事兇猛為哪般?
至此,本次漏洞波及面之大,受影響范圍之廣,有人將其堪比中國的“棱鏡事件”,可以說,將其稱之為互聯網的災難并不為過。那么,本次Struts 2高危漏洞為何來勢如此兇猛?
除去網絡安全面臨的攻擊形式日益復雜的原因,首先不得不說的是:國內很多網站安全意識仍舊淡薄。正如之前所說,Struts2漏洞并非第一次爆發,而正是由于之前或許并未造成太大影響,這讓很多網站的安全管理人員心存僥幸。據了解,國內大批網站均存在該漏洞,但這其中,有很多網站連Stuts 2之前的老漏洞都尚未進行過修復,從而在本次Stuts2漏洞的風暴中,將網站注冊用戶信息赤裸裸地暴露在黑客攻擊槍口面前。對于這些網站來講,即便亡羊補牢,也為時晚矣。
而另一方面,有安全專家認為,本次漏洞風暴如此兇猛,還與和Struts官方的不合理做法有關。知名安全專家安全寶聯合產品副總裁吳瀚清對此次事件發文表示:“Struts漏洞這次來勢之所以這么兇猛,和Struts官方不負責任的態度有很大關系。官方這次在自己的漏洞公告中直接把漏洞利用代碼貼出來了,這是一種很罕見的做法。”
據吳瀚清描述,安全行業里默認的行規是“提示漏洞存在,但只公布描述,不公布細節”。大多數安全公告連漏洞涉及的代碼都不公布。一般的安全廠商在看到漏洞公告后,可能會通過“補丁對比”,或者是二進制軟件的逆向分析等技術來定位漏洞。這樣做的原因就是為了防止漏洞細節被黑客看到后,直接利用漏洞攻擊用戶。
一個漏洞對互聯網的影響大小,與該漏洞是否存在傻瓜化利用工具有關。漏洞的利用工具被傳播的越廣,對互聯網造成的影響就越大。而正是Struts官方在漏洞公告中直接披露漏洞利用代碼這一罕見的做法,給了黑客更多有機可乘的機會。
“Struts官方披露了漏洞利用方法,首先就讓這個漏洞被大面積利用成為可能。加之這一做法讓很多之前沒有關注這個漏洞的黑客們也開始對其進行關注,他們出于各自的目的,開始找尋存在漏洞的網站。可以不夸張的說,整個中國互聯網應該被狠狠的捋了一遍。”吳瀚清在文中寫道。
(參考文章:Struts漏洞后果本不該這么嚴重)
啟示:
正如吳瀚清所說:“本次Struts 2漏洞這次本來不會這么嚴重,過往有些比這更嚴重的漏洞也沒有造成這么惡劣的影響。”
面對網絡攻擊日益復雜的形勢,網絡安全已經成為一個不僅僅只關乎技術的問題。科技的發展是一把雙刃劍,其能造福人類,亦能產生破壞性的功效。而這一點,或許更多的要從我們的意識層面去把握。
對于Struts官方究竟為何要對此次的Struts 2漏洞采取直接披露代碼這樣如此罕見的做法,我們無從而知。但其帶來的不可估量的影響,已經足以讓安全業界對其此次的做法引以為戒。
而面對此次Struts 2漏洞帶來如此之大的影響,也足以給互聯網業界信息安全從業人員帶來警醒:信息安全的警鐘,應時刻長鳴。

大云網官方微信售電那點事兒

責任編輯:和碩涵

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
?
主站蜘蛛池模板: 国产精品1区2区3区在线播放 | 蜜柚在线观看 | 隔壁的邻居免费观看中文 | 成人亚洲天堂 | 狠狠综合久久久久综 | 日本不卡视频在线视频观看 | 韩国免费一级成人毛片 | 欧美精品成人久久网站 | 四虎影视最新 | 五月天婷婷网亚洲综合在线 | 欧美aaaa在线观看视频免费 | 美女脱了内裤张开腿让女人添软件 | 日韩城人网 | 国产69精品久久久久99不卡 | 天天夜夜狠狠 | 久久精品久久久 | 国产精品国产香蕉在线观看网 | 日日搞| 韩国精品一区二区 | 国产三级观看久久 | 欧美国产综合视频在线观看 | 香蕉网在线视频 | 免费看黄网站在线 | 欧美精品一区在线看 | 欧美成人精品一区二区三区 | 国产亚洲欧美日韩在线观看不卡 | 欧美一区二区三区高清视频 | 在线播放一区二区精品产 | 亚洲激情视频在线播放 | 欧美三级不卡 | 国产伦久视频免费观看 视频 | 中国国产一级毛片视频 | 伊人第一路线 | 国产美女在线精品观看 | 武侠古典第7页色综合 | 精品国产一区二区三区久久久蜜臀 | 午夜久久免影院欧洲 | 国产一区二区免费在线观看 | 美女伊人 | 日本在线网 | 成人在线91 |