白帽子发现美军网站SQL注入漏洞,可获取敏感数据

news/2024/5/14 18:10:14/文章来源:https://blog.csdn.net/weixin_33962923/article/details/90367314

去年有报道称,美军收购软件漏洞为网战准备。而美军自己的网站和服务器究竟又有多安全?一名独立安全研究者已经发现了美军网站的几个较为严重的安全漏洞。

安全专家称,这些漏洞说明了美国防部网络安全基础的脆弱性,攻击这些军方公共站点以及职员门户要比进入五角大楼容易得多。

美军网站惊现SQL注入漏洞

漏洞发现者研究者名为MLT,他表示在美军国防合同管理局(DCMA)网站子域中,存在严重漏洞。攻击者可以利用该漏洞泄露国防部(DoD)雇员的个人信息,其中包括姓名、住址等。

尽管MLT并没有对漏洞进行利用,他仍摆出了一些数据作证攻击者能够盗取敏感的个人信息。

“在没有真正利用漏洞前,我无法对此进行确定。但是,从列表的名称和全网的官方警示来看,这些页面是不该存在SQL注入漏洞。”

SQL注入漏洞作为Web中最常见的安全漏洞之一,允许攻击者对通过经恶意SQL语句注入正常网页从数据库中盗取敏感信息。尽管这是个骨灰级漏洞,而Web开发者理应极力避免,仍有不计其数的站点受此漏洞影响,并造成重大数据泄露事故。而此次军方网站竟存在SQL注入这样的漏洞,实在令人唏嘘。

一名安全从业者Jim Manico称:

“攻击者能够利用这个漏洞盗取数据库中的全部数据。这很糟糕。”

而MLT所担忧的还有攻击者可能会利用这个漏洞获取DoD雇员的信息,从而进行攻击,不论是在网络层面还是现实生活中。

“如果一些黑帽子发现了这个漏洞并加以利用,那么他们现在就拥有了一大批DoD雇员的个人信息。从网站首页那些警告的语言,我真心希望他们把网站的安全当作一件严肃的事情来考虑了。”

不止SQL注入,还有其他多个漏洞

据MLT透露这个SQL注入漏洞已于一周前被修复,而最近他又发现了几个其他漏洞。他在周一发布的一篇博客中进行了详细介绍。

其中一个漏洞,通过在浏览器URL栏中输入几行字符串任何人都可以进入美国陆军的一个服务器。MLT还发现了一个登录另一军方网站的明文凭证列表,其中一个密码为“msecretpassword”。

研究者还发现了十几个XSS漏洞,这在网络上也是很常见的。实际上,据Web安全公司WhiteHat安全估计,80%的网站都存在XSS漏洞。

考虑到美军的足迹遍布Web空间,而仍在使用着有些过时的系统,因此受到的威胁远远超过了MLT的发现。

安全研究者Robert Hansen称:

“这些漏洞确实让每个美国人和美国的盟友感到非常紧张。”

原文发布时间为:2016-01-27

本文作者:FreeBuf

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_752946.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Google Analytics SEO 实时 网站 访问量 统计

/**************************************************************************** Google Analytics SEO 实时 网站 访问量 统计* 说明:* 之前一直在想要怎么才能让aplexos.com域名网站能够统计访问量,网站是使用* github.io搭建&…

国外DevOps网站devopsbookmarks

分享一下我老师大神的人工智能教程!零基础,通俗易懂!http://blog.csdn.net/jiangjunshow也欢迎大家转载本篇文章。分享知识,造福人民,实现我们中华民族伟大复兴!国外DevOps网站devopsbookmarkshttp://www.d…

黑客模拟攻击闯关网站http //www try2hack nl/

分享一下我老师大神的人工智能教程!零基础,通俗易懂!http://blog.csdn.net/jiangjunshow也欢迎大家转载本篇文章。分享知识,造福人民,实现我们中华民族伟大复兴!黑客模拟攻击闯关网站:http://ww…

Visual Paradigm IT项目管理 (6 of 6) - 收尾阶段 (Closeout Phase)

Visual Paradigm IT项目管理 - 收尾阶段 快速走过(Quick Tour) 之前的阶段,即执行和控制阶段,以项目可交付成果的接受为结束。在这个阶段,收尾阶段,项目组记录从项目中吸取的经验教训,并将交付成果转交给作业人员&…

《网站建设与网页设计从入门到精通Dreamweaver+Flash+Photoshop+HTML+CSS+JavaScript》——导读...

前言网络技术的日益成熟,给人们带来了诸多方便。如今,网络正在各个领域发挥着巨大的作用,是人们日常生活中不可或缺的部分。人们足不出户就可以网上购物,随时查询股票信息,在自己的博客上发表文字和图片……以上这些都…

Fotor 在线设计工具 在线设计网站

网站名称:Fotor 网站网址:https://www.fotor.com.cn/ 网站简介: 免费在线图片编辑及设计工具。 网站介绍: Fotor的每一个界面都体验除了极简主义理念,除了提供轻便而又全能的图片编辑工具以外,Fotor的设计功…

如何检查网站 https SSL 的状态

可以通过网站直接检查。 比如下面的这个网站就能够查看 SSL 的状态, https://myssl.com检查的结果有可能是下图:https://www.cwiki.us/questions/32998363/%e5%a6%82%e4%bd%95%e6%a3%80%e6%9f%a5%e7%bd%91%e7%ab%99-https-ssl-%e7%9a%84%e7%8a%b6%e6%80%…

Confluence 5 如何将网站加入到白名单中

如果希望 Confluence 能够读取其他网站的内容,那么首先需要将其他网站加到 Confluence 的白名单中。 登录 Confluence 的管理员界面后按照下面的路径访问:【USERS & SECURITY】 》 【Whitelist】输入你希望加入白名单的网站。 然后单击添加。WIKI.OS…

Confluence 5 如何添加网站跟踪代码

我们希望能够跟踪 Confluence 5 的网站访问情况。 你可以非常方便的添加,而且不需要插件支持 登录 Confluence 5.4 的管理后台。 【LOOK AND FEEL】 》 【Custom HTML】单击 【Edit】按钮将跟踪代码粘贴进入对话框中单击【保存】按钮查看源代码,我们可以…

【CSS Demo】网站页面变灰

让网站所有元素变成灰色调,全浏览器支持,使用了滤镜,比较吃性能,建议作临时方案使用。 实现效果(点击下面的按钮): 这里放一张图片作为效果展示: 其CSS代码如下: body{-w…

WordPress 如何不使用插件安装网站跟踪代码

很多时候,你可能会要求安装插件来将跟踪代码添加到 WordPress 上,其实没有必要。因为你可以通过修改文件的方式直接添加。我更倾向这种方式,因为简单,没有垃圾文件,好处理,好修改。登录你的 WordPress&…

html无法访问此网站,chrome无法访问此网站

小伙伴们在使用Chrome访问网站时,可能会出现【无法访问此网站】或【无法显示此网页】的错误,有很多原因会导致这个问题发生,如果您也出现了chrome无法访问此网站的问题,希望以下的介绍能够解决您的问题。chrome无法访问此网站1、首…

从入侵到变现——“黑洞”下的黑帽SEO分析

概述 由于互联网入口流量主要被搜索引擎占据,网站在搜索引擎中的排名直接影响到市场营销效果,因此SEO服务应运而生。SEO(Search Engine Optimization)全称为搜索引擎优化,是指利用搜索引擎的规则提高网站在相关搜索引擎内的自然排名。SEO服务…

Confluence 6 创建站点的导出文件

希望为你的站点创建一个 XML 导出文件: 进入 > 基本配置(General Configuration) > 备份和恢复(Backup & Restore)。选择 归档到备份目录(Archive to backups folder) 来存储备份文件…

赚钱新招 Facebook准备在移动网站卖广告

北京时间1月27日消息,Facebook在本周宣布,将与出版商合作在移动网站上销售广告,目前已经有多家出版商测试了移动网络广告服务。 此前,Facebook推出了“Audience Network”,其可以在移动APP上销售和放置广告&#xff0c…

软件架构设计学习总结(10):大型网站技术架构(四)网站的高性能架构

网站性能是客观的指标,可以具体体现到响应时间、吞吐量、并发数、性能计数器等技术指标。 1、性能测试指标 1.1 响应时间 指应用执行一个操作需要的时间,指从发出请求到最后收到响应数据所需要的时间。如下列出了系统常用的操作响应时间表. 操作 响应时…

一个tomcat怎样添加多个域名开多个站点(网站国际化)

参考&#xff1a;https://jingyan.baidu.com/article/546ae1857986f71149f28cf6.html /home/apache-tomcat-8.5.46/conf/server.xml 配置修改&#xff0c;新增三个HOST段 <Alias>www.xxxx.com.cn</Alias> <Valve className"org.apache.catalina.valves.Ac…

网站安全服务浅谈用户密码暴力破解

网站安全里&#xff0c;用户密码被暴力破解&#xff0c;尤其网站的用户登录页面&#xff0c;以及网站后台管理登录页面&#xff0c;都会遭到攻击者的暴力破解&#xff0c;常见的网站攻击分SQL语句注入攻击&#xff0c;密码弱口令攻击&#xff0c;用户密码暴力破解攻击&#xff…

建站干货|建设外贸网站需要注重哪些方面?

建设外贸网站需要注重哪些方面&#xff1f;根据广州爱搜客多年的外贸型网站建设经验&#xff0c;建议你可以参考以下几个方面做起&#xff1a; 第一点&#xff1b;需要明确目的 有些人说&#xff0c;外贸网站不就是给展示自己的公司产品信息嘛&#xff0c;但是我们要清楚一点…