视频二区在线观看,国产精品欧美一区二区,99热这里只有精品8,yourporn在线观看中文站

瑞星預(yù)警:多家酒店存漏洞 千萬用戶信息面臨泄露

2013-10-22 10:08:12
摘要:近日,瑞星公司發(fā)布網(wǎng)絡(luò)漏洞預(yù)警,包括7天連鎖酒店(以下簡稱7天)在內(nèi)的多家連鎖酒店存在嚴(yán)重的系統(tǒng)安全漏洞。

近日,瑞星公司發(fā)布網(wǎng)絡(luò)漏洞預(yù)警,包括7天連鎖酒店(以下簡稱7天)在內(nèi)的多家連鎖酒店存在嚴(yán)重的系統(tǒng)安全漏洞。此前(今年5-6月份),有黑客在互聯(lián)網(wǎng)網(wǎng)上公布了某連鎖酒店的數(shù)據(jù)庫信息,其中2000萬用戶的身份證、手機(jī)、住址及開房時(shí)間等敏感信息遭到泄露。針對(duì)本次事件,瑞星互聯(lián)網(wǎng)攻防實(shí)驗(yàn)室對(duì)國內(nèi)部分連鎖酒店進(jìn)行了網(wǎng)絡(luò)安全性分析并出具了一份報(bào)告,該報(bào)告指出:存在安全問題的酒店網(wǎng)站不僅限于黑客之前公布的酒店列表,國內(nèi)一些其他連鎖酒店的網(wǎng)站同樣存在安全漏洞,黑客可通過這些漏洞輕易獲得所有用戶的敏感信息。

圖:被黑客泄露的用戶信息

“目前,我們已知7天的WLAN賬號(hào)系統(tǒng)存在漏洞”,瑞星安全專家介紹,該系統(tǒng)應(yīng)用了Structs2框架。今年7月,Structs2就曝出了嚴(yán)重的遠(yuǎn)程命令執(zhí)行和重定向漏洞(漏洞詳情:http://www.ddhlj.com/about/news/rising/2013-07-17/14085.html),然而7天的WLAN賬號(hào)系統(tǒng)卻并沒有及時(shí)升級(jí),導(dǎo)致該漏洞仍然存在于系統(tǒng)當(dāng)中。經(jīng)瑞星工程師測(cè)試,確認(rèn)可以通過Structs2漏洞獲取7天的服務(wù)器權(quán)限,并獲得目標(biāo)數(shù)據(jù)庫中的所有用戶信息。

除此之外,瑞星攻防實(shí)驗(yàn)室還對(duì)其他連鎖酒店網(wǎng)絡(luò)系統(tǒng)進(jìn)行了安全分析,發(fā)現(xiàn)這些酒店幾乎都存在此類安全問題,這些酒店中存儲(chǔ)的千萬用戶的隱私信息、開房記錄等都時(shí)刻面臨著泄露的危險(xiǎn)。因此,瑞星安全專家提醒廣大酒店網(wǎng)絡(luò)安全管理人員,盡快對(duì)酒店網(wǎng)絡(luò)環(huán)境及系統(tǒng)環(huán)境進(jìn)行全面徹底的安全檢查,檢測(cè)系統(tǒng)環(huán)境中可能存在的網(wǎng)絡(luò)安全問題,并及時(shí)修補(bǔ),以防止惡意黑客攻擊事件的發(fā)生,保護(hù)用戶的數(shù)據(jù)信息不被外泄。另外,瑞星安全專家還表示,為了幫助更多的企業(yè)及時(shí)發(fā)現(xiàn)信息安全隱患,規(guī)避信息安全事故,瑞星公司預(yù)計(jì)在未來將推出漏洞平臺(tái),面向所有企業(yè)及網(wǎng)站所有者提供更加專業(yè)、全面的信息安全預(yù)警服務(wù)。

附件:7天連鎖酒店網(wǎng)絡(luò)系統(tǒng)漏洞分析

近日,互聯(lián)網(wǎng)上有黑客公布了某連鎖酒店的數(shù)據(jù)庫信息,數(shù)據(jù)庫文件中有2千萬條包含用戶的身份證號(hào)、手機(jī)號(hào)以及住店記錄等信息。這些均為用戶的敏感數(shù)據(jù)信息,對(duì)用戶的信息安全及個(gè)人隱私帶來極大的危害。針對(duì)本次用戶敏感數(shù)據(jù)信息泄露事件,瑞星公司的網(wǎng)絡(luò)安全工程師對(duì)我國部分連鎖酒店網(wǎng)絡(luò)的安全性進(jìn)行了分析,發(fā)現(xiàn)不僅黑客公布的酒店網(wǎng)站存在安全問題,其他一些連鎖酒店的網(wǎng)站同樣存在安全漏洞。這些漏洞將能讓黑客通過遠(yuǎn)程入侵滲透的方式獲取目標(biāo)服務(wù)器權(quán)限,并以此盜取用戶敏感數(shù)據(jù)信息。

本文以7天連鎖酒店某一網(wǎng)絡(luò)系統(tǒng)為例,分析該酒店系統(tǒng)存在的嚴(yán)重安全問題。我們發(fā)現(xiàn)7天連鎖酒店存在嚴(yán)重安全漏洞的網(wǎng)絡(luò)地址為http://120.196. ***/,網(wǎng)頁截圖如下圖所示。

圖:7天WLAN賬號(hào)系統(tǒng)截圖

從網(wǎng)頁的標(biāo)題我們可以知道,該系統(tǒng)為7天連鎖酒店WLAN賬號(hào)管理系統(tǒng)。在對(duì)該系統(tǒng)分析過程中,我們發(fā)現(xiàn)該系統(tǒng)應(yīng)用了Structs2框架。而Structs2框架在前不久被公布存在嚴(yán)重的遠(yuǎn)程命令執(zhí)行和重定向漏洞。該漏洞在公布當(dāng)日,瑞星官方網(wǎng)站就對(duì)該漏洞相關(guān)信息進(jìn)行介紹和預(yù)警,漏洞描述信息可以訪問http://www.ddhlj.com/about/news/rising/2013-07-17/14085.html獲取。如果7天連鎖酒店的網(wǎng)絡(luò)管理人員沒有針對(duì)該框架進(jìn)行安全升級(jí)的話,則極有可能存在該漏洞。因此我們選擇一個(gè)URL地址進(jìn)行Structs2漏洞的測(cè)試。測(cè)試的URL地址為http://120.196.1***。根據(jù)已公布的漏洞利用方法,我們嘗試進(jìn)行遠(yuǎn)程命令執(zhí)行漏洞的利用,嘗試執(zhí)行命令whoami,也就是嘗試獲取當(dāng)前用戶的用戶名信息。構(gòu)造URL地址如下:http://120.196.1**/***?redirect:${%23a%3d(new%20java.lang.ProcessBuilder(new%20java.lang.String[]{'whoami'})).start(),%23b%3d%23a.getInputStream(),%23c%3dnew%20java.io.InputStreamReader(%23b),%23d%3dnew%20java.io.BufferedReader(%23c),%23e%3dnew%20char[50000],%23d.read(%23e),%23matt%3d%23context.get('com.opensymphony.xwork2.dispatcher.HttpServletResponse'),%23matt.getWriter().println(%23e),%23matt.getWriter().flush(),%23matt.getWriter().close()}。該URL的作用是:如果目標(biāo)系統(tǒng)存在Structs2遠(yuǎn)程命令執(zhí)行漏洞,則系統(tǒng)會(huì)執(zhí)行我們預(yù)設(shè)的whoami命令,并將命令執(zhí)行的結(jié)果信息反饋給我們。在瀏覽器中提交該URL信息后,我們發(fā)現(xiàn)可以獲取當(dāng)前用戶名信息,也就證明該系統(tǒng)存在嚴(yán)重的Structs2遠(yuǎn)程命令執(zhí)行漏洞,返回結(jié)果如下圖所示。

圖:遠(yuǎn)程執(zhí)行命令返回結(jié)果

通過進(jìn)一步的信息獲取,我們獲取到了與服務(wù)器環(huán)境有關(guān)的一些信息如下表所示。

然而在真實(shí)的入侵事件中,黑客的目標(biāo)當(dāng)然不是獲取服務(wù)器相關(guān)信息,而是獲取與用戶相關(guān)的敏感數(shù)據(jù)信息。所以我們測(cè)試在此基礎(chǔ)上模擬黑客真實(shí)的入侵攻擊,對(duì)該系統(tǒng)實(shí)施進(jìn)一步的滲透攻擊。

首先就是利用漏洞獲取Webshell。關(guān)于Structs2框架獲取Webshell的方法已經(jīng)有成熟的利用方式,僅需要通過遠(yuǎn)程命令執(zhí)行漏洞寫入文件即可實(shí)現(xiàn)。我們獲取的Webshell如下圖所示。

圖:Webshell截屏

通過Webshell中的文件查看功能,我們找到了數(shù)據(jù)庫連接信息,并在該信息基礎(chǔ)上獲取了目標(biāo)數(shù)據(jù)庫中黑客比較感興趣的數(shù)據(jù)庫表及用戶的敏感數(shù)據(jù)信息,如下圖所示。

部分?jǐn)?shù)據(jù)庫及數(shù)據(jù)庫表中的表:

ORACLE ---- ANSWER_ITEM

ORACLE ---- ANSWER_SHEET

ORACLE ---- APP_NEW_INN

ORACLE ---- BLACKLIST

ORACLE ---- FEE_CARD

ORACLE ---- OPERATOR

ORACLE ---- OPERATOR_LOG

ORACLE ---- OPERLOG

下圖為數(shù)據(jù)庫ORACLE下,表USERST的部分?jǐn)?shù)據(jù):

ORACLE ---- USERST

通過上述針對(duì)7天連鎖酒店網(wǎng)絡(luò)系統(tǒng)安全漏洞的分析,我們發(fā)現(xiàn)在酒店眾多網(wǎng)絡(luò)系統(tǒng)中,如果一個(gè)系統(tǒng)存在安全問題,就可能導(dǎo)致與酒店相關(guān)用戶的敏感數(shù)據(jù)信息的泄露,而這也恰好驗(yàn)證了網(wǎng)絡(luò)安全的木桶原理。

在對(duì)其他連鎖酒店網(wǎng)絡(luò)系統(tǒng)的安全分析中,我們發(fā)現(xiàn)這些酒店的網(wǎng)絡(luò)中幾乎都存在這種安全風(fēng)險(xiǎn),這都將導(dǎo)致用戶的敏感數(shù)據(jù)信息及個(gè)人隱私的外泄,對(duì)用戶的影響和危害及其巨大。所以我們建議眾多酒店的網(wǎng)絡(luò)安全管理人員對(duì)酒店網(wǎng)絡(luò)環(huán)境及系統(tǒng)環(huán)境進(jìn)行全面徹底的安全檢查,檢測(cè)系統(tǒng)環(huán)境中可能存在的網(wǎng)絡(luò)安全問題,并及時(shí)修補(bǔ),以防止惡意黑客攻擊事件的發(fā)生,保護(hù)用戶的數(shù)據(jù)信息不被外泄。

[責(zé)任編輯:楊勇]

相關(guān)文章:

關(guān)于瑞星|聯(lián)系方式|服務(wù)與支持|產(chǎn)品下載| 商務(wù)合作|渠道伙伴|網(wǎng)站內(nèi)容指正

地址:北京市中關(guān)村大街22號(hào)?中科大廈1305室  郵編:100190  總機(jī):(010)82678866  傳真:(010)62564934 客服電話:400-660-8866

版權(quán)所有 北京瑞星信息技術(shù)有限公司  許可證號(hào):京ICP證080383號(hào) 京ICP備08104897號(hào)

備案編號(hào):京公海網(wǎng)安備110108001247號(hào)   京網(wǎng)文[2011]0121-043號(hào)

     

92福利视频午夜1000合集在线观看| 亚洲国产第一页| 欧美一级中文字幕| 污污片在线免费视频| 中文字幕亚洲专区| 伊人中文字幕在线观看| 99精品久久久久久| 激情黄色小视频| 精品精品国产三级a∨在线| 精品欧美国产| 成人涩涩视频| 欧美在线日韩在线| 尤物视频..com| 欧美激情视频网| 性欧美孕妇孕交| 国产精品亚洲一区二区三区| 久久亚洲国产精品尤物| 久久艳妇乳肉豪妇荡乳av| 日韩欧美在线精品| www.亚洲一区二区| 国产69精品久久久久9999人| 久久夜色精品国产亚洲aⅴ| 日本成人一区二区三区| 国产精品入口福利| 三上悠亚激情av一区二区三区| 欧洲一区二区在线观看| 亚洲黄页网站| 免费黄色av网址| 北条麻妃一区二区三区| 一级黄色大毛片| 精品av综合导航| 超碰在线公开免费| 国产精品永久免费| 日韩在线精品强乱中文字幕| 亚洲欧洲日本精品| 狠狠色2019综合网| 亚洲 欧美 成人| 在线看国产一区| 国模大尺度私拍在线视频| 亚洲综合在线做性| 在线成人视屏| 国产精欧美一区二区三区白种人| 国产乱码精品一区二区三区忘忧草 | 日本成人三级| 欧美日韩在线二区| 国产主播av在线| 午夜久久福利影院| 亚洲综合欧美色图| 国产成人在线播放| 亚洲电影男人天堂| 激情小说中文字幕| 日韩欧美专区在线| a√资源在线| 一区二区av| 蜜桃视频免费观看一区| 亚洲天堂中文网| 在线播放高清视频www| 97人人做人人人难人人做| 精品日产免费二区日产免费二区| 一本在线免费视频| 69堂成人精品免费视频| 岛国大片在线观看| 黄色免费视频大全| 国产精品996| 青青青青国产视频| 亚洲最大av在线| 国产精品腿扒开做爽爽爽挤奶网站| 精品国产一区二区在线观看| 操碰免费视频| 欧美h视频在线| 久久久久99| 免费网站看黄yyy222| 成人欧美一区二区三区视频| 国产一区白浆| 天海翼中文字幕| 亚洲一区二区三区乱码aⅴ| 99伊人成综合| 亚洲av片一区二区三区| 国产日韩欧美在线| 亚洲一区二区三区四区五区午夜| 影音先锋中文字幕在线| 国产尤物91| 久久精品亚洲国产奇米99| 中文字幕网在线| 亚洲成人激情小说| 青青视频一区二区| 成人福利小视频| 色一情一乱一伦一区二区三区| 中文字幕一区二区三区不卡在线 | 牛牛精品在线| 91麻豆精品国产91久久综合| 欧美激情欧美狂野欧美精品| 日韩不卡一区二区三区 | 爽好久久久欧美精品| 日本中文字幕电影在线观看 | 日本日本精品二区免费| 五月天亚洲精品| 天天综合精品| 一级毛片免费视频| 天天插天天操天天干| 亚州欧美一区三区三区在线| 欧美人狂配大交3d怪物一区| 欧美日韩国产在线观看网站| 男人资源在线播放| 国产一级二级三级视频| 国产精品日韩欧美一区二区三区| 亚洲精品欧美在线| 美女一区2区| 在线观看黄色av网站| 亚洲午夜精品久久久久久高潮| 91国内免费在线视频| 国产精品国产自产拍在线| 精品精品精品| 青青操视频在线| 99这里有精品视频| 国产成人精品综合久久久久99 | 亚洲色图另类专区| 精品久久久久久久久久久下田| 国产黄色免费电影| 国产一级精品视频| www.国产亚洲| 欧美噜噜久久久xxx| 好吊成人免视频| 奇米色一区二区三区四区| 国产成人免费av一区二区午夜| 96久久久久久| 中文字幕麻豆| 中文字幕在线观看免费视频| 91精产国品一二三产区别沈先生| 另类欧美小说| 欧美有码在线视频| 精品国产露脸精彩对白| 国内精品免费在线观看| 粉嫩av国产一区二区三区| 国产卡二和卡三的视频| 岛国精品一区二区三区| 久久久在线免费观看| 国产欧美日韩不卡免费| 日韩激情图片| 日本不卡在线| 男人天堂网在线视频| 国产区二区三区| 国产精品嫩草在线观看| www日韩中文字幕在线看| 日韩欧美一区二区三区久久| 国产成人综合视频| 欧美色图国产精品| 99青草视频在线播放视| 日本jizzjizz| 精品成人久久久| 日本不卡视频一区| 成人福利网站在线观看| 最近2019中文字幕在线高清 | 高清电影在线免费观看| 美女视频黄的免费| 国产丰满果冻videossex| 久久精品亚洲a| 精品少妇一区二区三区在线| 2014亚洲精品| 7m精品福利视频导航| 亚洲午夜女主播在线直播| 欧美色偷偷大香| 欧美视频中文字幕在线| aaa亚洲精品| 久久成人一区| 国产精品三级| 日本蜜桃在线观看视频| 免费裸体视频网站| 中文字幕av影视| 欧美日韩在线观看不卡| 精品一区久久久| 国产精品丝袜一区二区三区| 国产亚洲精品激情久久| 欧美人与z0zoxxxx视频| 亚洲一区二区在线免费看| 亚洲国产精品精华液2区45| 青青草国产成人av片免费| 亚洲欧洲综合| 亚洲综合色站| 神马香蕉久久| 中文字幕乱码中文乱码51精品| 国产乱了高清露脸对白| 欧美午夜免费| 日韩精品久久一区二区三区| 国产日产久久高清欧美一区| 成人av.网址在线网站| 国产精品青草久久久久福利99| 日韩中文字幕国产精品| 精品无人区太爽高潮在线播放| 亚洲精品电影网在线观看| 911精品产国品一二三产区| 日韩精品一区二区三区中文精品| 国产精品白丝在线| 中文字幕在线视频一区| 91蝌蚪porny| 亚洲444eee在线观看| 亚洲欧美一区二区三区极速播放| 欧美日韩另类字幕中文| 亚洲成av人片在www色猫咪| 91.成人天堂一区|