精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

2015年11月數據安全漏洞分析報告

安全
2015年11月,安華每日安全資訊總結發布了126個數據泄密高危漏洞,這些漏洞分別來自烏云、補天、漏洞盒子等平臺,涉及8個行業,公司機構、互聯網、交通運輸、教育、金融、能源、運營商、政府。漏洞類型涉及,SQL注入、系統漏洞、弱口令等7類,其中SQL注入仍然是漏洞類型的重災區。

報告核心觀點

1.千帆過盡,SQL注入仍“不改”

2.本月金融業漏洞增長尤為突出

3.11月常見數據泄露原因分析

4.解決弱口令安全建議

報告正文

2015年11月,安華每日安全資訊總結發布了126個數據泄密高危漏洞,這些漏洞分別來自烏云、補天、漏洞盒子等平臺,涉及8個行業,公司機構、互聯網、交通運輸、教育、金融、能源、運營商、政府。漏洞類型涉及,SQL注入、系統漏洞、弱口令等7類,其中SQL注入仍然是漏洞類型的重災區。

千帆過盡,SQL注入仍“不改”

數據安全問題多數是從Web端開始,SQL注入成為Web端的一個頑疾。根據統計的11月份數據安全漏洞其中56個是與SQL注入相關的漏洞,數量占總量的44%,依舊是最多被發現的漏洞類型。這些漏洞遍及公司機構、互聯網、政府等7個行業。

 

 

11月平臺SQL注入漏洞占主要比重

安華金和數據庫攻防實驗室統計了8月到11月,4個月間最具代表性的三種漏洞類型的變化趨勢(系統漏洞、SQL注入、弱口令)。可以看到SQL注入漏洞數量長期占據高位。

 

 

2015年8-11月漏洞變化趨勢

9月份系統漏洞的異軍突起是因為struts2等框架軟件被爆出一些漏洞的利用方式。至使一些未來得及更新版本的框架軟件紛紛“中槍”。其中趨勢中最耐人尋味的是弱口令的數量不減反增。弱口令應該是最容易規避,最易被修復的漏洞。但是值得注意的一點是現在的弱口令破解技術已經不是單純的密碼破解,很多以前的防護手段已經不再有效。

11月金融業漏洞增長尤為突出

從11月126個受到數據泄露漏洞威脅的行業來看,政府、互聯網、公司機構依舊是重災區,但從安華每日安全資訊統計的數量來看比例都成減少趨勢。金融業同比10月在比例上出現了大幅的增長(從10月份的7%增長到11月份的18%)11月僅安華每日安全資訊統計出的126個高危漏洞中就有23個金融業的漏洞(包含了銀行、互聯網金融、證券、保險等幾個子類)占11月漏洞總數的18%。 

 

11月數據安全漏洞行業分布情況

11月金融業被集中爆出漏洞與自身網站代碼質量有密切關系。金融行業漏洞中有13個漏洞是繞過WAF的SQL注入漏洞還存在四個弱口令漏洞和一個getshell漏洞。

由于一些SQL注入攻擊手段可以繞過waf,所以單純依靠waf防護不能達到一個理想的防護效果。例如本月的某互聯網金融主站存在的SQL注入、某銀行官網SQL注入、某市人社局網站注入等都是SQL注入繞過Waf的造成的漏洞。要想達到理想的防護效果被入侵單位或廠商就要對網站的源碼進行完善修改,從根源上杜絕SQL注入。如果無法對源碼進行修改,那就不能只單獨依靠WAF來防止SQL注入,需要通過其他軟件,例如數據庫防火墻等數據庫防護產品與WAF協同防護。

23個金融業漏洞主要問題都出在和互聯網交互的地方。其中互聯網金融的漏洞數量尤為突出,這與互聯網金融行業重業務發展輕安全有很大關系,強大的業務能力和脆弱的安全性對比顯得尤為突出。雙乾支付的COO從利波曾直言:“當下很火的P2P平臺是黑客的常駐地,因許多中小平臺網站“裸奔”,缺乏專業運維技術人員,黑客僅靠簡單的攻擊手段就可以導致其癱瘓。更有甚者,一些中小P2P平臺未進行數據備份,一旦遭到攻擊,就會直接導致用戶信息泄露,平臺關門倒閉。”在當今的環境下,支撐企業發展的不單是業務,安全同樣是重要的一環。#p#

11月常見數據泄露原因分析 

 

11月份數據泄漏威脅主要原因

本月值得關注的是弱口令漏洞占比提高。弱口令這種漏洞缺乏嚴格和準確的定義,通常被認為是很容易被別人猜到的密碼或破解工具能夠很容易破解的口令均為弱口令。本文下面提到的弱口令不只是單純的暴力破解口令和默認口令,更偏向身份驗證漏洞。總結8月到11月4個月弱口令的分布可以看到政府和金融業是弱口令的多發行業。 

 

2015年8月-11月弱口令漏洞行業分布圖

11月漏洞中金融行業弱口令有4個,占11月弱口令總數的1/3。弱口令問題在互聯網金融身上有明顯的體現,這同樣和互聯網金融忽視安全只求業務的野蠻生長有密切關系。

(1)不暴力密碼,暴力用戶

說到弱口令第一個讓人能想到的就是暴力破解密碼。這方面的工具也有很多,無論是手動還是用工具都是根據字典對某一用戶名進行密碼遍歷。目前防護這種破解方法的主要手段是采取同一個用戶名輸入多次錯誤密碼,直接對賬號進行鎖定處理。 

 

那么換個思路考慮,如果暴力破解是針對一個固定的密碼,切換不同的用戶,來遍歷適合這個密碼的用戶,無論試多少次也不會發生賬號鎖定情況。這就說明換一個思路就可以突破前臺對用戶名密碼進行暴力破解的防護機制。

這是方法是前臺邏輯無法解決的問題,原因在于賬號一直在變化,前臺邏輯無法判斷鎖哪個用戶,如果把全部用戶都鎖定雖然可以解決這個問題。但實際上會引出兩個新問題:

1.造成短時間內的DDOS攻擊(所有用戶都無法訪問服務器)。

2.對合法用戶的正常權利造成影響,用戶體驗變低。

還有一種方式是針對多次登陸失敗的ip進行鎖ip處理。但鎖ip很容易造成同一網段中的合法用戶業無法正常訪問,給合法用戶使用帶來不便,使正在運行的業務造成中斷。

針對這種暴力破解用戶名的方式,只能通過對用戶名的長度和組成元素的復雜度來加大破解難度。

(2)前臺防守邏輯過于簡單

據統計發現弱口令多發的兩個行業一個是金融行業一個是政府機關。這兩個行業往往從業人員和客戶群體普遍年紀偏大,這類人群往往喜歡用好記的密碼。還有一種情況往往在設定密碼的時候用戶名會起到提示作用,甚至有的直接就是用戶名和密碼同名。網站在防范機制上前臺應該給出相應提示禁止這種賬號的注冊并添加邏輯驗證保障用戶名或無需登陸就可查詢的信息和密碼無明顯關系,如果出現相關信息則提示用戶密碼設置不成功,建議設置更為復雜的密碼。這種明顯關系包括賬號和密碼只是互相反轉、密碼只是用戶名+某種單調符號、密碼疑似電話號碼、密碼疑似生日等易被猜測出的信息。

(3)重置密碼缺乏驗證手段

目前大多數網站都可以通過一些注冊信息重置密碼,但是其中有一些網站在重置密碼的過程中缺乏足夠的驗證手段,這就給攻擊者留下了入侵手段。

目前重置密碼主要通過兩種方式驗證,一種是需要郵箱的特殊鏈接,一種是短信驗證。下面是一個修改包中郵箱名重置任意賬號密碼的案例:

首先在目標網站上注冊一個用戶,然后進行密碼重置,郵箱收到一封郵件,郵件中有一個特殊鏈接,打開這個特殊鏈接提示輸入新密碼,輸入新密碼后,點擊提交,這時如果攔截下提交的數據包,然后把圖中的郵箱改成你想重置密碼的賬號對應的郵箱,這時重置目標郵箱的密碼成功。

 

 

加強一些邏輯防守就可以杜絕這種通過本地代理改包的入侵方式。一般有兩種方式:

1.在客戶端提出重置密碼后,把該用戶密碼所存的表中加入一個狀態,該狀態表示這個賬號提出重置密碼請求。修改密碼的請求傳入到服務器,在確認重置密碼前,判斷是否與提交重置密碼的賬戶一致,如果不一致則不重置密碼,一致則信任該操作重置密碼。

2.給核心字符串加唯一標識例如

把email=xxxxx.com&newpassword=xxx&repassword=xxx

改成email=xxxxx.com&newpassword=xxx&repassword=xxx&key=xxxx

只要保證key的安全、唯一、機密性,則可以保障不被這種方式入侵。

同樣手機驗證碼也有類似的情況,但需要手機驗證碼和重置密碼之間是異步。這種情況一般在成熟的網站中并不常見。

解決弱口令建議

解決弱口令的關鍵之道在于用戶名和密碼的復雜度和程序邏輯沒有安全缺陷。用戶名和密碼的復雜程度需要用戶愿意為了自己的個人的信息安全做更多的努力和付出,這其中系統的開發者也需要在驗證過程中設定更加嚴格的用戶名和密碼輸入驗證,使簡單的用戶名和密碼無法注冊成功,例如輸入相同的用戶名和密碼,提示密碼太簡單要求客戶重新輸入等措施。

針對安全邏輯缺陷,開發者應該加強所有和密碼賬號相關功能的邏輯安全。例如例子中的密碼重置功能,需要加入更復雜完善的安全校驗來保障確實是目標用戶在對該功能進行操作,防止不法分子利用代碼邏輯缺陷對系統展開入侵。這種由于代碼邏輯錯誤、缺失造成的安全問題,很難通過第三方軟件來輔助規避。

弱口令雖然是一種技術含量不太高的入侵方式,但弱口令一般涉及用戶或者系統的核心數據和安全。一旦用戶口令被攻破,則一切防護手段都形同虛設。要加強針對弱口令的防護首要是加強WEB代碼自身的邏輯強度和安全強度,對于廠商要特別加強自己在身份驗證處的邏輯防守能力,特別是加強用戶名的命名強度、密碼和常規信息的區分度。禁止用戶設置弱口令,輔助用戶設置更為復雜的密碼。同時也希望廣大用戶在享受便捷的時候對自己的個人信息負責,確實使用足夠復雜的用戶名和密碼以保障自身的安全。

完整報告下載:http://www.dbsec.cn/service/pdf/20151215.pdf

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2015-11-11 11:37:23

2015-10-19 13:44:48

2015-12-03 15:53:57

2010-07-26 15:37:12

telnet安全漏洞

2021-12-19 11:55:25

NIST安全漏洞網絡安全

2021-05-12 10:46:23

漏洞BINDDNS服務器

2020-10-09 09:52:00

漏洞分析

2015-07-08 10:06:38

2016-01-06 15:00:41

安全漏洞

2015-12-28 14:19:10

2017-01-04 13:56:58

2014-03-02 15:06:33

2009-04-17 09:29:14

2021-02-14 11:25:47

漏洞微軟網絡安全

2015-01-23 16:57:09

2015-05-06 09:19:34

2015-12-07 10:14:04

安全行業安全公司融資

2016-01-04 11:27:47

2017-07-01 15:47:30

2021-04-09 10:23:13

大數據網絡安全漏洞
點贊
收藏

51CTO技術棧公眾號

久久电影国产免费久久电影| 国产乱码精品一区二区三区四区| 亚洲综合一区二区三区| 草莓视频一区| 综合网在线观看| 欧美一区二区三| 欧美一级精品大片| 亚洲国产精品久久久久婷蜜芽| 精品亚洲综合| 国产呦萝稀缺另类资源| 68精品久久久久久欧美| 992在线观看| 日韩电影不卡一区| 欧美久久久久久久久| 国产男女免费视频| 午夜在线视频| 91麻豆国产福利精品| 成人网欧美在线视频| 国产成人愉拍精品久久| 日韩一区二区在线免费| 亚洲黄色成人网| 久久出品必属精品| 成人看片网站| 亚瑟在线精品视频| 中文字幕一区二区三区四区五区人| 人妻视频一区二区三区| 精品在线观看免费| 国产不卡在线观看| 99热国产在线观看| 欧美私人啪啪vps| 日韩中文字幕国产精品| 国产精品无码午夜福利| 99国产精品久久一区二区三区| 在线免费观看日本一区| 久久久久久久久久网| 中文字幕资源网在线观看| 国产日韩欧美麻豆| 九九九九九精品| 丰满人妻妇伦又伦精品国产| 麻豆精品久久精品色综合| 欧美一级片在线播放| 久久久香蕉视频| 欧美在线网址| 免费av一区二区| 日韩三级久久久| 成人午夜国产| 国产一区二区三区高清在线观看| 成人手机在线免费视频| 国产一区丝袜| 欧美成人bangbros| 日本黄色三级网站| 精品国产亚洲一区二区在线观看| 欧美日韩综合色| 手机在线看福利| yy6080久久伦理一区二区| 欧美亚洲自拍偷拍| 欧美日韩怡红院| 欧美暴力调教| 欧美日韩国产精选| 中文字幕66页| 国产欧美88| 欧美一级片在线观看| 伊人精品视频在线观看| 在线观看欧美| 日韩一区国产二区欧美三区| 国产调教打屁股xxxx网站| 日韩中文字幕| 亚洲高清久久久久久| 亚洲色偷偷色噜噜狠狠99网| 精品欠久久久中文字幕加勒比| 亚洲国产成人av在线| 影音先锋黄色资源| 国产精品欧美三级在线观看| 在线视频国产日韩| 在线观看亚洲网站| 国产精品www.| 欧美中文字幕精品| 中文在线资源天堂| 国产中文一区二区三区| 成人动漫视频在线观看完整版| 免费的黄色av| 久久久精品黄色| 永久域名在线精品| 欧美videosex性欧美黑吊| 欧美日韩黄色大片| 日韩欧美在线免费观看视频| 欧美亚洲福利| 精品播放一区二区| av网站免费在线看| 中文字幕亚洲综合久久五月天色无吗''| 久久99久久久久久久噜噜| 日韩毛片在线视频| 日产国产欧美视频一区精品| 91夜夜未满十八勿入爽爽影院| 蜜桃av中文字幕| 欧美国产精品专区| 青青青青在线视频| h1515四虎成人| 亚洲精品一区二区三区蜜桃下载| 国产美女免费无遮挡| **女人18毛片一区二区| 77777少妇光屁股久久一区| 中文字幕日日夜夜| 成人午夜精品一区二区三区| 午夜午夜精品一区二区三区文| 4438x成人网全国最大| 色综合久久久久综合99| 中文字幕在线视频一区二区| 久久最新网址| 国内精品久久影院| 97免费观看视频| 久久亚洲综合av| 日本男女交配视频| 精品久久在线| 日韩精品一区二区视频| 久草网站在线观看| 开心九九激情九九欧美日韩精美视频电影 | 丁香五月网久久综合| 国产永久免费高清在线观看| 亚洲国产日日夜夜| 又色又爽又黄视频| 欧美精品尤物在线观看| 2021国产精品视频| 国产成人麻豆精品午夜在线| 中文字幕不卡三区| 999香蕉视频| 五月综合久久| 国内精品久久久久影院 日本资源 国内精品久久久久伊人av | 羞羞答答成人影院www| 欧洲日韩成人av| 黄片毛片在线看| 亚洲精品ww久久久久久p站| gogogo高清免费观看在线视频| 一本色道久久综合狠狠躁的番外| 久久久在线观看| 精品人妻伦一区二区三区久久| 国产精品国产三级国产普通话三级| 狠狠爱免费视频| 黄色免费大全亚洲| 久久久久久久久久亚洲| 成人高潮片免费视频| 亚洲精品久久久久久国产精华液| 手机免费av片| 99久久激情| 91精品国产综合久久香蕉922| av片在线看| 欧美日韩久久一区| 又色又爽的视频| 毛片av一区二区三区| 日韩精品欧美在线| 日韩毛片一区| 中文字幕日韩av| 在线播放国产一区| 国产精品视频一二三区| 色婷婷成人在线| 亚洲澳门在线| 91嫩草在线| 欧美日韩色网| 日韩av中文在线| 免费看一级视频| 欧美激情资源网| 中文字幕永久有效| 亚洲精品一二三区区别| 97超级碰碰| 96av在线| 亚洲日韩欧美视频| 青青艹在线观看| 成人免费在线视频| 亚洲精品成人无码毛片| 亚洲欧洲一区| 日本福利一区二区三区| 91另类视频| 欧美成人国产va精品日本一级| 蜜桃久久一区二区三区| 日韩欧美国产中文字幕| 中文字幕第24页| 黄页视频在线91| 国产夫妻自拍一区| 在线看成人短视频| 成人免费高清完整版在线观看| 很黄的网站在线观看| 日韩精品一区二区三区视频播放| 久久久久久久久影院| 久久精品夜夜夜夜久久| 色噜噜狠狠一区二区三区狼国成人| 欧美日韩影院| 欧美日韩一区二区视频在线| 国产一区2区在线观看| 97香蕉久久超级碰碰高清版| 日韩国产福利| 欧美肥胖老妇做爰| 西西44rtwww国产精品| 中文字幕一区二区在线观看| 亚洲av无码一区二区三区网址 | 岛国精品视频在线播放| 久久久久久国产免费a片| 国产综合久久久久久久久久久久| 成年人午夜视频在线观看| 日本高清免费电影一区| 国产一区二区免费在线观看| 青娱乐极品盛宴一区二区| 久久久久国产精品免费| www在线播放| 亚洲第一区在线观看| 中文区中文字幕免费看| 亚洲国产aⅴ成人精品无吗| 亚洲精品视频网址| jlzzjlzz亚洲日本少妇| 久久久久久久久久一区二区| 亚洲少妇诱惑| 国产av熟女一区二区三区| 色无极亚洲影院| 蜜桃久久精品乱码一区二区| 深夜激情久久| 国产精品视频区1| 一区二区电影免费观看| 欧美激情第一页xxx| 在线视频三区| 国产一区二区三区在线播放免费观看| 亚洲精品字幕在线| 制服丝袜在线91| 国产无遮挡又黄又爽又色视频| 亚洲国产三级在线| 超碰手机在线观看| 国产精品乱码一区二三区小蝌蚪| 亚洲av无码国产精品久久| 丁香六月久久综合狠狠色| 午夜xxxxx| 久久97超碰国产精品超碰| 久久久久免费精品| 99精品视频网| 成人免费毛片在线观看| 欧美国产另类| 狠狠干视频网站| 天天精品视频| 精品少妇人妻av一区二区| 91嫩草亚洲精品| 亚洲精品中字| 日韩1区2区| 亚洲精品国产精品久久| 欧美日韩在线网站| 手机在线观看国产精品| 国产一区三区在线播放| 欧美在线日韩精品| 欧美日韩在线观看视频小说| 日本最新一区二区三区视频观看| 亚洲午夜久久| 开心色怡人综合网站| 偷拍自拍亚洲色图| 久久久久久国产精品mv| 国产伦精品一区二区三区视频| 日本精品国语自产拍在线观看| 深爱激情综合网| 五月天婷亚洲天综合网鲁鲁鲁| 国产剧情在线观看一区| 亚洲精品tv久久久久久久久| 91一区二区| 日本xxx免费| 亚洲欧美一级二级三级| av在线com| 国产日韩精品视频一区二区三区| 116极品美女午夜一级| 美女诱惑黄网站一区| 欧美精品性生活| 国产乱妇无码大片在线观看| 国产a级片视频| 91蜜桃在线观看| 亚洲一级黄色录像| 一区二区在线观看视频在线观看| 黄色小说在线观看视频| 欧美日韩国产在线| 中国老头性行为xxxx| 欧美一区二区视频在线观看2020| 丰满肉嫩西川结衣av| 亚洲欧美一区二区三区情侣bbw| av资源网站在线观看| 久久精品视频免费播放| 国产美女情趣调教h一区二区| 91成人国产在线观看| www.久久.com| 国产伦精品一区二区三毛| 视频一区中文| 欧洲xxxxx| 国产精品三上| 五月花丁香婷婷| 91香蕉视频污| 天天色天天综合| 欧美日韩精品二区| 一二三四区视频| 日韩成人久久久| 麻豆网在线观看| 69av成年福利视频| av在线播放一区二区| 久久久久久九九九九| 亚洲欧美色图| 成人免费视频久久| 粉嫩在线一区二区三区视频| 中国女人特级毛片| 亚洲在线中文字幕| 中文字幕二区三区| 日韩精品高清在线| 中文字幕有码在线观看| 国产va免费精品高清在线| 视频成人永久免费视频| 亚洲国产日韩综合一区| 亚洲免费高清| 日本中文字幕二区| 久久老女人爱爱| 国产精品suv一区二区| 欧美高清一级片在线| 欧美新色视频| 久久久人成影片一区二区三区观看 | 欧美熟妇精品一区二区| 国产精品久久一卡二卡| 日本中文字幕第一页| 欧美大片一区二区三区| 在线视频三区| 国产精品久久久久免费a∨| 欧美福利在线播放网址导航| 少妇久久久久久被弄到高潮| 美女视频第一区二区三区免费观看网站| 伊人网综合视频| 亚洲主播在线播放| 精品美女www爽爽爽视频| 视频直播国产精品| 3d欧美精品动漫xxxx无尽| 精品国产一区二区三区麻豆免费观看完整版| 我不卡影院28| 在线观看免费不卡av| 国产日产欧美一区二区视频| 亚洲免费在线观看av| 亚洲精品久久久久久久久久久| 污污在线观看| 99影视tv| 国产精品99免费看| 精品国产aⅴ一区二区三区东京热 久久久久99人妻一区二区三区 | 国产大学生自拍| 制服丝袜亚洲色图| 国产在线高清视频| 91久久久亚洲精品| 亚洲精品一区二区妖精| 污污的视频免费观看| 国产精品第一页第二页第三页| 在线免费观看中文字幕| 中文综合在线观看| 热久久久久久| 欧美一级特黄aaaaaa在线看片| 国产美女av一区二区三区| 亚洲综合图片一区| 91精品国产综合久久久蜜臀粉嫩| 免费黄色在线网站| 亚洲综合成人婷婷小说| 欧美福利视频| 精品一区二区视频在线观看| 精品人伦一区二区三区蜜桃免费| 香蕉视频911| 国产成人免费av| 日韩一区电影| 国产在线视频三区| 午夜精品免费在线| 毛片在线免费| 国产精品入口免费视| 99精品视频在线观看播放| 性鲍视频在线观看| 亚洲不卡在线观看| 日本人妖在线| 国产精品免费看久久久香蕉| 国产精品7m凸凹视频分类| 超碰在线免费av| 午夜私人影院久久久久| 蜜桃成人在线视频| 国产欧美精品在线| 国产精品videosex极品| 日本japanese极品少妇| 在线观看一区日韩| av免费在线网站| 精品在线一区| 久久99国产乱子伦精品免费| 欧美日韩人妻精品一区二区三区| 精品亚洲永久免费精品| jizz久久久久久| 国产 日韩 欧美在线| 国产午夜精品一区二区三区四区| 国产一区二区三区四区视频| 久久久人成影片一区二区三区| 欧美极品中文字幕| 免费黄视频在线观看| 一本到一区二区三区| 精品视频在线一区二区| 久久99精品国产99久久| 蜜桃av一区二区| 国产一区二区99| 久久国产精品99国产精| 妖精视频一区二区三区| 97超碰免费在线观看| 色悠悠久久综合| 青草在线视频| 在线不卡视频一区二区| 97久久超碰精品国产| 国产裸体无遮挡|