乌云漏洞平台公布的10大安全漏洞

1. 互联网泄密事件/撞库攻击

以大量的用户数据为基础,利用用户相同的注册习惯(相同的用户名和密码),尝试登录其它的网站。自2011年开始,互联网泄密事件引爆了整个信息安全界,导致传统的用户名+密码认证的方式已无法满足现有安全需求。案例:CSDN数据库泄露,大量用户真实账号密码外泄。

2. 引用不安全的第三方应用

过去几年中,安全领域在如何处理漏洞的评估方面取得了长足的进步,几乎每一个业务系统都越来越多地使用了第三方应用,从而导致系统被入侵的威胁也随之增加。由于第三方应用平行部署在业务系统之上,如果一个易受攻击的第三方应用被利用,这种攻击将导致严重的数据失窃或系统沦陷。这些第三方应用包括开源应用、组件、库、框架和其他软件模块等。案例:淘宝主站运维不当导致可以登录随机用户并且获取服务器敏感信息。

3. 系统错误/逻辑缺陷带来的暴力猜解

由于应用系统自身的业务特性会开放许多接口用于处理数据,如果接口或功能未进行严谨的安全控制或判断,将会促使攻击者加快攻击应用程序的过程,大大降低攻击者发现威胁的成本。随着模块化、自动化攻击工具包的趋于完善,这将给应用带来极大威胁。案例:大公司诟病系列#1 重置京东任意用户密码。

4. 敏感信息/配置信息泄露

由于没有一个通用标准的防御规则保护好中间件配置信息、DNS信息、业务数据信息、用户信息、源码备份文件、版本管理工具信息、系统错误信息和敏感地址信息(后台或测试地址)等,攻击者可能会通过收集这些保护不足的数据,利用这些信息对系统实施进一步的攻击。案例:携程安全支付日志可遍历***,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin)。

5. 应用错误配置/默认配置

应用程序、中间件、服务端程序在部署前,未针对安全基线进行严格的安全配置定义和部署,将为攻击者实施进一步攻击带来便利。常见的风险有:Flash默认配置、Access数据库默认地址、WebDav配置错误、Rsync错误配置、应用服务器、Web服务器、数据库服务器自带管理功能的默认后台和管理口令。案例:敏感信息泄露系列#6 服务端默认配置导致海量用户信息泄露。

6. SQL注入漏洞

注入缺陷不仅仅局限于SQL,还包括命令、代码、变量、HTTP响应头、XML等注入。 程序员在编写代码时没有对用户输入数据的合法性进行判断,当不可信的数据作为命令或查询的一部分被发送到解释器时,注入就会发生。攻击者的恶意数据欺骗解释器,让它执行意想不到的命令或者访问没有准确授权的数据。案例:虾米网的SQL注入漏洞,其1400万用户数据以及各种交易数据、主站数据均可拖库。

7. XSS跨站脚本攻击/CSRF

它属于代码注入的一种。XSS发生在当应用程序获得不可信的数据并发送到浏览器或支持用户端脚本语言容器时,没有做适当的校验或转义。XSS能让攻击者在受害者的浏览器上执行脚本行,从而实现劫持用户会话、破坏网站Dom结构或者将受害者重定向到恶意网站。案例:一个可大规模悄无声息窃取淘宝/支付宝账号与密码的漏洞 (埋雷式攻击)。

8. 未授权访问/权限绕过

多数业务系统应用程序仅仅只在用户客户端校验授权信息,或者干脆不做访问控制规则限制,如果服务端对来自客户端的请求未做完整性检查,攻击者将能够伪造请求,访问未被授权使用的功能。案例:搜狗某重要后台未授权访问(涉及重要功能及统计信息)。

9. 账户体系控制不严/越权操作

与认证和会话管理相关的应用程序功能常常会被攻击者利用,攻击者通过组建的社会工程数据库检索用户密码,或者通过信息泄露获得的密钥、会话token、GSID和利用其它信息来绕过授权控制访问不属于自己的数据。如果服务端未对来自客户端的请求进行身份属性校验,攻击者可通过伪造请求越权窃取所有业务系统的数据。案例:乐视网2200万用户存在越权风险。

10. 内部重要资料/文档外泄

无论是企业还是个人,越来越依赖于对电子设备的存储、处理和传输信息的能力。 企业重要的数据信息,都以文件的形式存储在电子设备或数据中心上,企业雇员或程序员为了办公便利,常常将数据拷贝至移动存储介质或上传至网络,一旦信息外泄,将加大企业安全隐患发生的概率。案例:淘宝敏感信息泄露可进入某重要后台(使用大量敏感功能和控制内部服务器)。

转载请注明出处学文网 » 乌云漏洞平台公布的10大安全漏洞

学习

有限群的CSS—子群

阅读(38)

群G的子群H称为G的CSS-子群,如果G存在一个正规子群K使得G=HK且H∩K在G中SS-正规.本文引入了CSS-子群的概念,通过两个例子给出了CSS-子群与C-正规子群、SS-拟正规子群的区别和联系,得到了CSS-子群的一个性质。关键词:极大子群;CSS-子群;C-正规

学习

与华爱华教授再谈游戏

阅读(43)

本文为您介绍与华爱华教授再谈游戏,内容包括华爱华教授讲座,华爱华教授测量教学。2009年,华东师范大学华爱华教授接受本刊采访时曾经谈到一个在幼儿园游戏教育中普遍存在的误区:幼儿阶段最典型的角色游戏和重要的积木建构游戏减弱了。时隔

学习

股票投资新策略

阅读(19)

本文为您介绍股票投资新策略,内容包括股票投资策略及步骤,股票投资策略模板。最近市场好了,咨询股票的朋友也多了,交易量上来了,券商又开始大把大把的收钱了,所以券商股也出现了久违的强势行情。本周我们首先来说说指数,给大家定个心。都说谈

学习

论掠夺性定价的法律规制

阅读(27)

本文为您介绍论掠夺性定价的法律规制,内容包括构成掠夺性定价的条件有哪些,掠夺性定价的法律性质分析。掠夺性定价是价格竞争的重要形式之一,也是各国反不正当竞争法或反垄断法规制的重点。到底什么是掠夺性定价行为?如何判定掠夺性定价行

学习

撇脂自伤 第4期

阅读(16)

与酒类产品的声望定价策略相反,IT产品往往并不具备某些“提价”的特质,难以符合消费者的心理接受度,因此在定出一个高价格时,往往很快就淹没在竞争者的洪流之中。撇脂定价法是新产品在营销策略中经常使用的方法。指企业在产品寿命周期的投入

学习

奥尔洛夫斯基:自你走后无人再“垮掉”

阅读(24)

本文为您介绍奥尔洛夫斯基:自你走后无人再“垮掉”,内容包括格雷格奥尔洛夫斯基,奥尔洛夫斯基ufc。2010年6月30日,美国最重要的诗歌派别“垮掉一代”的最后一位代表人物、与“垮掉派”领袖艾伦・金斯堡(AllenGinsberg)共同生活超过40年的

学习

幼儿园集体舞教学探索

阅读(120)

本文为您介绍幼儿园集体舞教学探索,内容包括幼儿园集体舞方案带反思,浅谈幼儿园集体舞。一、安排合理的教学内容,关注幼儿需求(一)选择、剪辑适合幼儿的音乐1.音乐的选择。在集体舞中,音乐和动作是血肉相连分不开的伙伴,它们相互配合、共同编

学习

公司财务战略研究

阅读(28)

本文为您介绍公司财务战略研究,内容包括公司财务战略研究,财务战略的内容是什么。作者简介:傅靖龙(1993.03-),云南昆明人,大连财经学院财会系财务管理专业学生。公司财务战略的主要目标是为了使得公司的资金均衡的很好,并且能够灵活的流动起来

学习

“一题多解”引发的思考

阅读(17)

【摘要】本文通过具体的例题来讨论如何将“一题多解”这种能够拓展学生思维,提高学生解题灵活性的物理方法,更好的融入课堂,以提高课堂效率。更进一步的要求教师能够从学生的实际出发,引导学生在一题多解中找到适合自己的解题方法,促进同学们

学习

学生吸烟和被动吸烟现状和其危害认知现状调查分析

阅读(18)

随着时代的发展,生活在新时期的学生所面临的诱惑越来越多,而学生对诱惑的抵抗力也越来越弱。本文通过对本市学生的吸烟现状以及被动吸烟现状进行相关的调查,从而调查结果中对其在吸烟会对健康造成一定危害的知晓率进行分析。关键词:吸烟;被动

学习

浅谈诉讼时效期间中断

阅读(22)

本文为您介绍浅谈诉讼时效期间中断,内容包括引起诉讼时效中断的原因有,浅谈诉讼时效中断。诉讼时效中断是指在诉讼时效进行期间,因发生一定的法定事由,使已经经过的时效期间统归无效,待时效期间中断的事由消除后,诉讼时效期间重新计算。我国

学习

厌学情绪的心理调节

阅读(24)

本文为您介绍厌学情绪的心理调节,内容包括初二学生厌学心理怎么调节,初中生厌学情绪心理辅导。一、事件1.案例分析洪某:男,12岁,小学四年级学生。父亲:长时间在外地做生意,少回家。母亲:打工,文化程度低。学生情况:好奇好动,从小没有养成良好的生

学习

陀螺原理与螺旋膛线

阅读(28)

本文为您介绍陀螺原理与螺旋膛线,内容包括陀螺原理的分析,陀螺重心原理。小时候,差不多人人都玩过陀螺。说来也怪,这种圆锥形的东西,转得越快它越稳,一旦停止转动就会立刻歪倒。孩子们只不过把它当作一种有趣的玩具。我们如果仔细看一看,就会

学习

“伽利略”太空新时代

阅读(20)

本文为您介绍“伽利略”太空新时代,内容包括伽利略太空望远镜,伽利略太空发射全过程。启动了近两年之久的欧盟“伽利略计划”在日前终于有了收获。格林尼治时间2005年12月28日清晨,欧洲“伽利略”卫星定位系统的首颗实验卫星“GIOVE-A”

学习

“电子百拼”活动是创新教育的良好平台

阅读(34)

本文为您介绍“电子百拼”活动是创新教育的良好平台,内容包括电子百拼是学校正规课程吗,电子百拼适合幼儿园大班的孩子吗。电子百拼活动,使电子技术知识的学习导入了基础性、趣味性、创造力的因素,使学生寓学于乐,“做中学”,自然地激发出学

学习

校园网络教育改革平台的构建

阅读(25)

一、当前数字校园建设中存在的问题目前,许多中小学已经陆续建立了校园网及相应的管理和应用平台,并在教育教学中发挥着重要的作用,成为教育教学中不可缺少的组成部分。但是,由于受到客观条件及人员编制的限制,大部分学校没有配备专门的网络设

学习

CNGI分布式娱乐平台构建方案

阅读(24)

CNGI(中国下一代互联网)网络基础建设成果得到肯定的同时,还应更加关注应用项目的推进与商用。CNGI分布式影音娱乐平台就是一个应用实验专项。今年6月,在“中国下一代互联网示范工程技术论坛”上,CNGI所有项目首次集体亮相,这是自2003年CNGI项

学习

现阶段网络安全漏洞分析

阅读(15)

随着计算机技术的不断发展,人们无论是生活、工作还是学习都离不开网络。那么网络安全漏洞在整个互联网中是非常重要的问题,其原因是一旦遭到不良的攻击就会导致数据丢失、服务器无法正常运行等,严重的情况下还会导致整个数据库损坏,因此研究

学习

贝贝网:如何将母婴电商平台做到风生水起

阅读(47)

1月22日,母婴电商贝贝网宣布,完成1亿美元的C轮融资。贝贝网于2014年4月上线之后,已相继获得多次融资。而这次,上线仅仅9个月就再获得C轮“天价”融资,其成长速度令业界颇为震惊。这一轮融资后,贝贝网的估值已达近10亿美元,成为迄今为止国内母婴

学习

开放、平等、免费 成就百度开发者平台

阅读(32)

本文为您介绍开放、平等、免费 成就百度开发者平台,内容包括百度open平台,百度开发者平台api免费吗。我们要做的就是为所有开发者提供一个平台,无论新老公司、无论团队大小、无论何种应用,都可以在我们的平台上得到他们所需要的帮助和支持

学习

平板电脑平台为游戏行业带来的机会

阅读(19)

游戏行业在过去的二十年当中不断地发展着,从PC平台到家用机平台、从单机游戏到网络游戏。无论是硬件平台还是游戏类型,新的发展机会一直曾出不穷,而每一次发展机会毋庸置疑的都会让一批游戏公司以及游戏人成长以及获得成功。同时每一次发展

学习

用电商平台运作“消费分红模式”

阅读(23)

骗子与疯子往往如影随形,就在不被当作骗子后,马云疯了起来,1999年全世界的互联网企业都在克隆美国模式,马云颠覆“2/8定律”,提出“8/2定律”,为中国80%的中小企业服务,创办阿里巴巴,不久拒绝日本软银公司孙正义的3500万美元,仅引入2000万美元。