成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Struts漏洞后果本不該這么嚴重

安全 黑客攻防
在道哥看來,Struts這個漏洞這次來勢之所以這么兇猛,和Struts官方不負責任的態度有很大關系。官方這次在自己的漏洞公告中直接把漏洞利用代碼給貼出來了,這是一種很罕見的做法。

Struts這個漏洞這次來勢之所以這么兇猛----直接導致國內的很多銀行、政府機構、幾乎所有的大中型互聯網公司,國外的包括蘋果的開發者網站都被黑掉了----和Struts官方不負責任的態度有很大關系。官方這次在自己的漏洞公告中直接把漏洞利用代碼給貼出來了,這是一種很罕見的做法。

從很多年前起,安全行業里默認的行規是“提示漏洞存在,但只公布描述,不公布細節”。大多數安全公告連漏洞涉及的代碼都不公布,更遑論直接給出漏洞利用方法的。這樣做的原因就是防止漏洞細節被黑客看到后,直接利用漏洞攻擊用戶。

一般的安全廠商在看到漏洞公告后,可能會通過“補丁對比”,或者是二進制軟件的逆向分析等技術來定位漏洞的原理。這對分析人員的技術要求是非常高的,熟練掌握這種技術的人一般都有個外號,叫做“大牛”。這種技術門檻從一定程度上遏制了漏洞被大面積利用。

從歷史來看,一個漏洞對互聯網的影響大小,與該漏洞是否存在傻瓜化利用工具有關。漏洞的利用工具被傳播的越廣,對互聯網來說造成的影響就越大。因為會有很多腳本小子,拿著傻瓜化的工具肆無忌憚的四處搞破壞。

Struts這個漏洞這次本來不會這么嚴重,過往有些比這更嚴重的漏洞也沒有造成這么惡劣的影響。但官方不負責任的披露了漏洞利用方法,首先就讓這個漏洞被大面積利用成為可能。然后國內的黑客們看到后,在某社區里引起了熱烈的討論。接下來有不少黑客,利用官方給出的“幫助”,很輕松的就寫出了自動利用的工具,并開始找網站漏洞。

如果僅僅到這里,局面也不會失控。但是接下來有黑客們開始展開競賽一般的“戰果展示”,把存在漏洞的網站公布在第三方平臺上,這就好比“殺人比賽”一樣,就看誰干掉的網站多,看誰干掉的網站大。他們的戰果豐碩,干掉了包括百度、騰訊、淘寶等在內的很多大網站,甚至是國家級的政府網站,這進一步又在微博上引發了不少大號們對這個漏洞的討論。至此,局面徹底失控。

很多之前沒有關注這個漏洞的黑客們也開始關注這個漏洞,他們出于各自的目的,開始找尋存在漏洞的網站。可以不夸張的說,整個中國互聯網應該被狠狠的捋了一遍,如果你用了Struts但卻沒被黑客關注過,那只能很可悲的說明你的網站太小了,小到整個安全行業所有人打著燈籠都找不到你。

這就是互聯網的放大作用。

而對于始作俑者,Apache基金會下的Struts,我只能說Struts官方真是一朵奇葩。這并非Struts第一次出這種高危漏洞,但Struts官方對于安全問題的處理一直都很有問題,要么就是沒有搞明白漏洞的原理,同一個漏洞補兩三次都補不好,要么就是像這次這樣,直接公布了漏洞利用方法。

在我寫的《白帽子講Web安全》第291頁,就記載了Struts修補一個漏洞時笑話百出的場景。官方完全沒有理解漏洞原理,僅僅針對漏洞報告者提供的特征字符做了過濾,結果接二連三的被繞過,一個簡單的漏洞,修補了兩三次都沒有修補好。所以Struts在安全問題上的低智商是有歷史的,屢教不改,還桀驁不馴。

這次中國互聯網被捋了一遍,造成的損失不可估量。如果很多大網站的數據庫因為這個漏洞被盜,在接下來的一兩年中,大家又會多接到很多騷擾電話和騷擾短信,有針對性的詐騙案件也會上升。

我想到了黑哥的那句話:官方都需要教育!

 

責任編輯:吳瑋 來源: 道哥的黑板報
相關推薦

2022-04-15 09:48:53

漏洞Apache修復方案

2015-10-20 09:07:44

2011-07-19 09:49:02

蘋果HTCAndroid

2014-05-06 09:17:59

云服務云欺詐云犯罪

2018-08-15 09:12:31

2010-10-29 13:22:14

2009-02-09 09:35:20

2023-12-13 13:10:02

2015-09-09 11:32:15

云服務宕機

2010-06-09 16:51:13

Adobe漏洞補丁

2023-12-08 13:18:27

2014-11-06 09:52:33

2022-04-07 18:51:29

VMware漏洞網絡攻擊

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2016-09-21 12:05:16

Windows 10預覽版修復

2009-10-15 10:08:28

2013-07-24 14:06:48

2010-06-02 10:53:28

MySQL版本

2022-07-21 08:41:13

互聯網網絡
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 影音先锋中文字幕在线观看 | 中文字幕在线视频免费视频 | 亚洲欧美成人影院 | 91pao对白在线播放 | 成人亚洲性情网站www在线观看 | 日韩精品在线视频 | 精品久久一 | 日韩中文字幕在线视频观看 | 欧美黑人体内she精在线观看 | 成人精品久久日伦片大全免费 | 国产97视频在线观看 | 国产精品久久久久久久久久久久久 | 成人av在线大片 | 中文字幕日韩一区 | 奇米久久久 | 久久美国 | 天天看天天干 | 一区二区三区在线免费观看 | 成人在线一级片 | 福利网址| 国产精品久久久久久亚洲调教 | 欧美亚洲国产一区 | 欧美激情一区 | 精品国产91| 国产精品一区二区无线 | 看av电影 | 精品国产一区二区三区观看不卡 | 秋霞电影一区二区三区 | 激情五月综合 | 中文字幕第5页 | 九色一区| 国产乱码一二三区精品 | 亚洲精品电影 | 亚洲精品第一 | 99热精品6 | 久操伊人 | 成人影院午夜 | 91新视频 | 91麻豆精品国产91久久久更新资源速度超快 | 日韩欧美在线视频观看 | 在线观看亚洲 |