成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

深度分析:華爾街日報數據庫可能已經泄露

安全
22日,華爾街日報發表一篇文章稱由于網絡攻擊,華爾街日報下線了一些計算機系統。官方發言人表示并沒有證據表明客戶數據受影響。

華爾街日報(The Wall Street Journal)創刊于1889年,以超過200萬份的發行量成為美國付費發行量最大的財經報紙。這份在美國紐約出版的報紙,著重在財經新聞的報道,其內容足以影響每日的國際經濟活動。《華爾街日報》的讀者主要為政治、經濟、教育和醫學界的重要人士,金融大亨和經營管理人員以及股票市場的投資者,其中包括20萬名的董事長、總經理。

背景

7月21日一個id為w0rm的黑客發了一個出售華爾街日報數據庫的twitter,售價為1BTC。并給出了一個數據截圖。

深度分析:華爾街日報數據庫可能已經泄露

深度分析

同時,黑客還發布了一張華爾街網站存在漏洞的截圖。

深度分析:華爾街日報數據庫可能已經泄露

通過上面的截圖我們看到這是讀取了passwd文件的內容。從地址欄末尾的%27+unio可以推測出這是一個支持union的sql注入漏洞。當然,具體的地址和參數給打碼了。不過從上圖中的標簽名我們可以看到一點蛛絲馬跡。如下圖:標簽名顯示的跟地址欄是不一致的。

深度分析:華爾街日報數據庫可能已經泄露 

深度分析:華爾街日報數據庫可能已經泄露

測試一下就可以發現。標簽頁這里顯示的應該是地址欄完全一致的URL。所以,可以推測這哥們在截圖的時候是把子域名去掉了。這應該是graphicsweb開頭的一個子域名。

接著,我們看view-source標簽的前一個標簽顯示WSJ InfoMap Preview。正常情況下,view source的時候,是在新的標簽頁打開的。所以,這個WSJ InfoMaP Preview的標簽頁顯示的很可能就是漏洞存在的頁面。而標簽名顯示的其實是網頁源碼中title部分的內容,如下圖:

深度分析:華爾街日報數據庫可能已經泄露

接下來在萬能的Google中搜索: site:wsj.com intitle:wsj infomap preview。

深度分析:華爾街日報數據庫可能已經泄露

可以找到類似這樣的url:http://graphicsweb.wsj.com/documents/WSJFusionMaps/WSJFusionMap.php?mapName=foodstamp0511 當然,這個網站現在已經無法訪問了。

這里是一個graphicsweb的子域名。正好驗證了之前的猜測。而根據打碼中露出的黑點和文件讀取使用的變量名mapname,猜測就是這個參數存在漏洞。

深度分析:華爾街日報數據庫可能已經泄露

分析到這里可以初步下一個結論,W0rm發現了華爾街日報graphicsweb這個子域名的一個SQL漏洞。子站的sql注入能否讀到主站的數據庫,我們還不好說。

22日,華爾街日報發表一篇文章稱由于網絡攻擊,華爾街日報下線了一些計算機系統。官方發言人表示并沒有證據表明客戶數據受影響。文中前半部分說為了隔離可能的攻擊,他們下線了華爾街日報的圖像系統(graphics systems)。(這個說法也印證了我們上面分析的子域名問題。)后半部分就是對華爾街日報的這個官方發言赤果果的打臉了。文中說一個位于洛杉磯的安全團隊發現了攻擊者利用的漏洞,這個漏洞是一個地圖相關的圖像數據庫,利用這個漏洞可以訪問wsj.com服務器上的任意數據庫,一共有20多個數據庫之多。

深度分析:華爾街日報數據庫可能已經泄露

看到這里,很可能的情況就是洛杉磯的安全團隊根據攻擊者的截圖找到了漏洞的點,并且進行了測試。如果數據庫的權限真的沒有做好控制,那么華爾街日報的數據庫很可能已經泄露了。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2015-10-10 11:07:41

2012-11-15 15:02:53

云世界蘋果微軟

2017-01-17 14:26:15

2012-10-19 09:19:54

Windows 8

2021-12-29 06:13:44

數據庫密碼數據泄露

2009-10-10 08:31:32

2014-09-10 17:05:28

2023-09-07 13:35:00

生成式AI

2020-08-13 14:57:57

滲透測試隱私加密

2022-04-11 06:56:14

數據庫安全數據泄露

2023-09-15 11:51:07

2021-10-09 12:56:45

數據庫泄露網絡攻擊網絡安全

2016-10-09 10:59:26

Azure SQL數據庫JSON

2016-09-07 14:08:01

AzureSQLJSON

2009-07-14 09:18:00

2017-07-20 10:36:43

2009-04-07 09:48:59

谷歌華爾街日報羅伯特·湯姆森

2012-06-27 13:28:28

谷歌亞馬遜云計算

2013-10-09 10:12:13

小米智能

2021-03-27 10:47:11

數據泄露攻擊信息安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久综合 | 国产成人综合在线 | 久久99精品久久久水蜜桃 | 亚洲国产成人久久综合一区,久久久国产99 | 99久久婷婷国产综合精品电影 | 久久久久久久久久久久久九 | 91精品久久久久久久久久入口 | av片在线播放 | 日本一区二区高清不卡 | 精品av | 在线播放中文字幕 | 国产精品日韩 | 波多野结衣电影一区 | 亚洲视频二区 | 成人亚洲片 | 欧美乱大交xxxxx另类电影 | 亚洲精品欧美一区二区三区 | 91精品国产一区二区三区蜜臀 | av中文字幕网站 | 人人草天天草 | 国产精品免费一区二区三区四区 | 久久久久久国产精品免费免费狐狸 | 久久99精品视频 | av中文字幕在线 | 国产男女视频 | 国产高清在线 | 欧美日韩福利视频 | av在线一区二区三区 | 成人国产在线观看 | 欧美综合在线观看 | 亚洲国产欧美一区 | 欧美一级片在线看 | 国产精品一区二区三区99 | 视频在线一区二区 | 黄色一级大片在线免费看产 | 日韩精品成人一区二区三区视频 | 福利社午夜影院 | 神马久久av | 黄色一级电影免费观看 | 四虎午夜剧场 | 亚洲一区 中文字幕 |