360發布《中國團購網站安全檢測報告》
【51CTO.com綜合報道】 報告摘要
從異軍突起到千團大戰,團購行業在國內僅僅用了一年多時間。作為如今最火熱的互聯網應用之一,團購網站在高速發展的同時,也暴露出許多網站安全問題:
第一、團購網站技術門檻低、商業模式清晰,大量中小規模企業和個人進入團購市場,網站安全維護能力參差不齊,大批團購網站存在高危漏洞;
第二、團購業務與用戶消費密切相關,一旦有漏洞被黑客利用,可能出現商品價格等信息被篡改、用戶數據庫泄露、用戶消費憑據和賬戶余額失竊,以及網站被黑客利用組織釣魚欺詐活動等多重危害,使商家和消費者蒙受經濟損失;
第三、團購網站安全問題已開始顯現,例如:
1)某知名團購網站的市場活動遭黑客攻擊而被迫喊停,不僅賠了數百萬元,聲譽也受到影響;
2)微博傳言某團購網站被黑客利用SQL注入漏洞刷庫(竊取數據庫),導致大量用戶名和密碼泄露,而團購用戶一般使用常用郵箱和密碼注冊,很可能和網上支付等重要賬戶使用同一套用戶名和密碼;
3)此外,有技術人員發現某團購網站“砸金蛋”活動存在漏洞,寫段JS腳本自動砸了2000多個“金蛋”,所幸該技術人員通知團購網站修復了漏洞。
修復漏洞、強化網站安全機制,無疑是團購網站正常運營的保障。近期,360網站安全檢測平臺在289家團購網站授權下,對這些網站進行了安全檢測,結果表明:
v70.6%的團購網站存在高危漏洞,可被黑客輕易攻擊利用;存在嚴重級別漏洞和警告級別漏洞團購網站比例分別為54.7%和66.4%,而完全沒有明顯漏洞的團購網站比例僅為5.5%;
v高危漏洞中,跨站腳本漏洞、團購程序漏洞,以及SQL注入漏洞是出現頻率最高的三類漏洞,存在上述漏洞的團購網站比例分別為61.3%、41.5%和19.4%,大量網站同時存在多種不同類型的高危漏洞。
v知名大型團購網站的安全狀況相對較好,出現高危漏洞的網站比例為25.0%,出現嚴重漏洞的網站比例為12.5%(知名大型團購網站,指艾瑞數據統計中月度活躍用戶量超過500萬的團購網站);
v部分中小型團購網站欠缺安全意識和專業維護能力。以漏洞種類計算,個別網站存在9種不同類型的漏洞;以漏洞數量計算,個別網站存在39個漏洞;
v在360網站安全檢測平臺和360團購導航的協助下,大多數團購網站可快速自主修復漏洞,提高網站防護能力。目前,經過360檢測的團購網站已陸續對漏洞進行了修復處理。
360網站安全檢測平臺認為:團購網站作為重要的電子商務載體,哪怕只是一點安全問題的細微疏忽,也可能出現難以挽回的業務和用戶財產損失。然而從此次檢測結果判斷,大多國內團購網站的安全性并無法滿足用戶放心消費、網站安全經營的需要。
為此,360將在本次《2011年中國團購網站安全報告》中,對團購網站普遍存在的漏洞風險進行統計和分析,并提供解決方案,希望能夠引導團購網站加強安全意識,在網站安全管理方面做到防患于未然。
免責聲明
本報告為360安全中心旗下360網站安全檢測平臺、360團購導航發布的研究數據和分析資料。該報告的主要數據來源于授權360進行網站安全檢測的289家團購網站,檢測日期為2011年9月。
本報告可供任何個人、政府相關部門及行業機構、企事業單位參考,但對于本報告所闡述之內容、數據及分析結果,360安全中心不承擔與此相關的一切法律責任。
注:團購網站授權360進行網站安全檢測,即團購網站的所有者提出檢測申請,并通過網站所有者的身份證明驗證,360網站安全檢測平臺再通過在線掃描的方式為網站提供漏洞檢測、掛馬檢查、篡改檢測等多項免費服務。
正文目錄
第一章 團購網站安全檢測結果 5
(一)70.6%的團購網站存在高危漏洞 5
(二)國內團購網站常見漏洞TOP10統計 6
(三)典型的團購網站安全檢測報告示例 8
第二章 團購網站漏洞會導致哪些風險 9
(一)用戶密碼和消費憑據泄露 9
(二)團購內容被篡改 10
(三)團購網站被利用釣魚或被惡意控制 10
第三章 提高團購網站安全性的解決方案 11
(一)強化網站安全意識 11
(二)定期進行網站安全檢測 11
(三)實時監控網站安全狀況 11#p#
第一章 團購網站安全檢測結果
(一)70.6%的團購網站存在高危漏洞
經過360網站安全檢測平臺檢測:70.6%的團購網站存在高危漏洞,可能使團購網站或用戶遭遇安全威脅;此外,分別有54.7%和66.4%的團購網站存在嚴重漏洞或警告漏洞;存在提示級別漏洞的網站比例高達93.8%,不過提示級別漏洞一般并不會形成直接風險,屬于可選修復的漏洞:
值得注意的是,大型團購網站的安全狀況明顯強于行業平均水平。此次360網站安全檢測平臺一共檢測了8家月度用戶數在500萬以上的大型團購網站(據艾瑞統計數據),存在高危漏洞、嚴重漏洞和警告漏洞的網站比例分別是25.0%、12.5%和25.0%。然而由于黑客往往選擇大網站作為攻擊目標,例如通過SQL注入漏洞竊取用戶數據庫,因此大型團購網站更應重視安全防護。
另據統計,在360網站安全檢測平臺協助各團購網站修復漏洞之前,僅16家網站完全不存在明顯漏洞,所占比例只有5.5%。
注:根據漏洞風險程度及其被黑客利用的可能性,360網站安全檢測平臺將網站漏洞分為高危、嚴重、警告、提示等四個級別,主要包括下列22種具體漏洞類型:
(二)國內團購網站常見漏洞TOP10統計
360針對289家團購網站的檢測發現,國內團購網站中最常見的漏洞是跨站腳本漏洞,共177家網站出現了426個跨站腳本漏洞;危害最嚴重的則是SQL注入漏洞,共56家網站存在139個SQL注入漏洞。
以下是一個跨站腳本漏洞示例:
以下是一個SQL注入漏洞示例:
根據漏洞出現的網站比例排序,國內團購網站常見漏洞TOP10統計如下:
需要特別指出的是,41.5%的團購網站存在團購程序漏洞,具體為“最土”、“天天團購”程序UC接口uc_key未初始化漏洞,占所有使用“最土”、“天天團購”程序的網站比例為64.4%。究其原因,說明國內多數團購網站安全意識欠缺,忽視了升級團購程序版本來修復漏洞。而且該漏洞的危害也非常大,可能導致黑客無需密碼就以網站管理員身份登錄,或隨意登錄其他用戶的帳號(在獲取他人帳號名的情況下),篡改網站內容或竊取他人的消費憑據。
(三)典型的團購網站安全檢測報告示例
以360網站安全檢測平臺針對某團購網站的檢測報告為例,說明網站漏洞情況和處理方案:
經某團購網站授權,360網站安全檢測平臺在9月17日掃描發現該網站存在30個漏洞,包括4個高危級別漏洞、17個警告級別漏洞,以及9個提示級別漏洞;
具體漏洞描述和修復建議如以下例所示:
第二章 團購網站漏洞會導致哪些風險
由于網站漏洞的觸發需要特定的場景,在黑客針對網站的實際攻擊行為中,通常會組合利用多種不同類型的漏洞,包括運用社會工程學手段、弱口令破解等方式,達到其入侵和滲透目的。
比如高危級別的“SQL注入漏洞”和警告級別的“本地路徑暴露”,如果有網站同時存在這兩個漏洞,黑客就有可能在網站服務器上運行腳本后門程序,隨意篡改網站內容;如果服務器操作系統又存在本地提權漏洞,黑客又可以利用漏洞使腳本后門獲得系統最高權限,這意味著網站服務器的硬盤也可能被黑客格式化。
下文將以漏洞影響為依據,分析哪些具體的團購業務可能受到網站漏洞的威脅。
(一)用戶密碼和消費憑據泄露
在團購網站漏洞中,SQL注入漏洞是目前影響最大的漏洞之一。利用該漏洞,黑客可能讀取網站數據庫,獲得注冊用戶的帳號和密碼。此前有微博傳言稱,國內某團購網站用戶數據庫被黑客“刷庫”。由于19.4%的團購網站存在SQL注入漏洞,這種風險確實存在。
更為嚴重的是,團購網站的帳號和密碼通常是網民的常用郵箱和密碼。這類用戶數據如果泄露,很可能被黑客利用在網上支付平臺進行試探,如果恰好有人在網上支付平臺和團購網站使用了相同的注冊郵箱和密碼,網上支付賬戶的余額就會被黑客盜取。
因此對于團購網站來說,不僅需要修復網站漏洞,還應對重要的用戶數據進行加密處理,降低用戶蒙受損失的風險;對網民來說,則應避免使用同一套帳號密碼,而是要按照帳號重要程度對密碼進行分級管理。
另一項不容忽視的風險是,有些網站漏洞一旦被黑客利用,可使黑客登錄他人的團購帳號,例如團購程序漏洞、跨站腳本漏洞、CRLF注入HTTP響應拆分漏洞等。我們知道,團購商品包括許多本地化的消費,例如餐飲、電影票等,只需憑團購券號即可消費,這些消費憑據泄露的可能性也同樣存在。
(二)團購內容被篡改
在熱衷于攻擊網站的黑客群體中,部分黑客習慣篡改網頁,留下入侵標識進行炫耀。在搜索引擎搜索hacked by,僅中文網頁的搜索結果就有數十萬條。
對于團購網站來說,如果網頁被黑客篡改,其結果將嚴重影響用戶對交易安全的信任感,造成客戶流失;此外,團購網站頁面內容和業務關聯緊密,如果商品頁面信息、甚至商品價格被他人惡意篡改,比如價值100元的商品被黑客惡作劇式修改為1元,可想而知將會造成巨大的經濟損失。
在不同類型網站漏洞中,黑客利用SQL注入漏洞、團購程序漏洞、目錄的寫權限啟用、PUT方法啟用等多種漏洞或不同漏洞的組合攻擊,都可能造成團購網站內容被篡改的后果。
(三)團購網站被利用釣魚或被惡意控制
在利用團購網站漏洞的釣魚攻擊中,跨站腳本漏洞和CRLF注入HTTP響應拆分漏洞非常典型。舉例說明:
某天你在泡論壇,看到有篇帖子推薦了一款團購商品,價格令人動心,而且網址域名是你熟悉的一家團購網站。當你點擊鏈接打開網頁,網頁表面看起來也和你熟悉的那家團購網站一模一樣。請注意,這時頁面可能已經執行了惡意腳本,在你面前打開的是黑客仿冒構造的一個釣魚頁面(跨站腳本漏洞);或者,網址悄然重定向跳轉到釣魚網站上,讓你不知不覺間就從A網站來到黑客的B網站(CRLF注入HTTP響應拆分漏洞)。
如果通過此類釣魚頁面進行支付交易,交易資金很可能被黑客劫持,甚至網銀、網上支付的賬戶密碼也被黑客竊取。
另外,曾有技術人員曝光稱,某團購網站的VIP會員活動、砸金蛋活動,甚至賬戶余額充值多次出現程序的用戶交互漏洞,可以繞過權限驗證隨意領紅包、無限砸金蛋和充值。與此相比,黑客利用網站漏洞實施滲透控制的后果更為嚴重。
例如,當團購網站服務器被黑客利用漏洞植入腳本后門,黑客可獲得控制網站的權限,更進一步還可獲得網站服務器系統的高級權限。這意味著,團購網站的各種交易、活動均可能被他人暗中操縱,而不僅僅是領紅包、砸金蛋或賬戶充值,團購網站的所有資料、數據也可能被隨時摧毀。
第三章 提高團購網站安全性的解決方案
對團購網站等電子商務平臺而言,網站安全是一個綜合性多元化問題,包括系統安全、數據安全、交易平臺安全等,全方位解決安全問題需要完善的管理機制和專業技術保障。360網站安全檢測平臺建議,團購網站應該從以下三個方面提升網站的安全性:
(一)強化網站安全意識
1.由專業技術人員進行安全維護
安全對電子商務運營的重要性不言而喻,有些團購網站的WEB程序是外包開發的,而且網站程序的開發人員沒有安全編程經驗,極易造成各種漏洞。
2.及時為服務器操作系統和網站程序打好補丁
有些網站使用版本陳舊的程序,服務器操作系統也不注意更新補丁,存在大量廣為人知的漏洞,當然會輕易被黑客利用入侵,成為傀儡主機。
3.嚴謹的測試流程
在任何網站應用上線前,都應從安全角度進行測試,去除不必要的風險因素。在用戶交互環節,更應注意控制權限,過濾可能出現的威脅。
(二)定期進行網站安全檢測
一些網站管理者認為,“在網絡中不斷部署防火墻、入侵檢測系統、入侵防御系統等設備,就可以提高網絡的安全性”。其實這樣的認識存在誤區,根本原因在于,傳統的網絡安全設備難以抵御應用層的攻擊,最有效的網站安全解決方案是修復漏洞。
在網站安全檢測方面,360網站安全檢測平臺提供了集“漏洞檢測”、“掛馬檢測”和“篡改檢測”于一體的一站式免費服務平臺,擁有國內最全的網站漏洞檢測庫及強大的蜜罐集群檢測系統,并可在第一時間為高危0day漏洞提供修復建議。
(三)實時監控網站安全狀況
網站被掛馬或篡改,不僅會降低用戶對其的信任度,更嚴重危害網絡安全或造成不良影響。此外,360網站安全檢測平臺提供了實時的掛馬監控和篡改監控功能,一旦發現網站被掛馬或被篡改,能夠自動以郵件等方式通知站長,將網站蒙受損失的風險降到最低。
360網站安全檢測平臺客戶服務信息
·電話:010 58781029
·新浪微博:360網站安全檢測(http://weibo.com/360webscan)
·飛信:276288123
·QQ:2567356988
·郵箱:websecurity360@hotmail.com
·Gtalk:360websecurity@gmail.com