热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

美军网站被曝有几个严重的漏洞

美国军方的网站和服务器是不是真的安全?某位安全研究人员发现了 .mil 站点下的几个“严重”漏洞,所以我们得到的答复是远没有想象中的安全。这些缺陷表明,美国国防部未能照顾到基本的网络安全,并且据专家所

https://img.php1.cn/3cd4a/18ace/696/1d8e759bd3e6bbec.jpeg

美国军方的网站和服务器是不是真的安全?某位安全研究人员发现了 .mil 站点下的几个“严重”漏洞,所以我们得到的答复是远没有想象中的安全。

这些缺陷表明,美国国防部未能照顾到基本的网络安全,并且据专家所称,其面向公众的网站和员工的门户网站仍然是很容易被入侵。

据一位昵称为MLT的研究人员所说,最严重的漏洞是在国防合同管理机构(Defense Contract Management Agency,DCMA),负责合同管理服务的一个军事机构网站的子域。这个漏洞允许黑客诈骗网站并泄露包含国防部的雇员的姓名和家庭地址等个人信息的数据库内容。

“这不是一件好事,简直太糟糕了,因为这是一个非常容易找到并修复的高风险网站。”

MLT没有利用这个漏洞,但由于该网站还在运行中,他不用hack就能看到一些数据,似乎是已经有恶意攻击者窃取了非常敏感的个人数据并很有可能非法使用它们。

MLT通过网上聊天告诉我:“如果不进行hack我无法确认这件事,但是从表单名,还有站点上所有的政府警告上看来,我猜这种页面应该不容易被SQL注入。”

https://img.php1.cn/3cd4a/1eebe/cd5/fb32005f2115b419.webp

SQL注入,或SQLI,是允许黑客诈骗网站并获取数据库中的信息的一种极为常见而危险的手段。 (想要了解更多关于SQLI的信息,请阅读Motherboard's guide。)尽管是这一个古老的手段,事实上Web开发人员应该知道如何预防它,但是无数的网站很容易被SQL注入,该手段还是可以引起重大的破坏。一个军事网站被SQL注入肯定不是什么好消息。

“SQL注入一个军事网站是一个非常,非常,非常严重的问题,”开放Web应用安全项目的董事会成员Jim Manico在一封电子邮件中说道, “它使攻击者可以从数据库中窃取的所有数据。”

这件事所面临的危险是有图谋不轨的人可以使用它来有针对性的得到国防部的雇员在互联网和现实生活中的个人信息。

MLT写了一篇博客文章:“如果一些黑帽子发现这个漏洞并利用它,而现在他们就持有一堆国防部雇员的个人信息了?”我很肯定他们很容易受到一些我没有发现的漏洞的影响。这应该使每一个美国人和每一位盟友紧张。”

MLT在十一月底向我们反映了这个问题和其他得一些漏洞。发现漏洞后,MLT试图通过电子邮件报告给五角大楼,但没有得到答复。这时候,他向我们求助,希望我们联系五角大楼来解决这些问题。在这一点上,我联系了曾经在国防部工作的一个人,希望他能向正确的人传达报告。

我的联系人说报告过了,但不知道五角大楼是否会采取行动。国防部和陆军的几位发言人没有回应记者的问题。根据之前的情况,国防合同管理局网站需要大约一周时间修复SQLI漏洞。

MLT还发现了其他几个漏洞,在他周一发表的博文中有详细介绍。

其中一个漏洞是任何人只需在浏览器的地址栏上键入正确的字符或字符串就能访问美国陆军服务器。 MLT也在其他军队的网站页面上发现明文列表。其中的密码是“mysecretpassword”。

最后,研究人员还发现了十几个跨站点脚本或者XSS漏洞,这也是非常普遍的漏洞。事实上据WhiteHat网络安全公司估计,80%的网站都有XSS漏洞。

根据在WhiteHat安全公司工作的罗伯特·汉森所述:“鉴于在网络上美军的足迹,还有其过时的系统,军方网站容易受到这些攻击不足为奇,说实话,我很肯定他们很容易受到远远超过什么MLT发现。”

“不过,应该让每一个美国人,每一位盟友都紧张起来,”他总结道。


推荐阅读
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 通过存储型XSS漏洞获取目标用户本地私钥信息
    运维|安全存储型XSS漏洞,目标用户,本地,私钥信息运维-安全舍得网源码,vscode代码检查工具,ubuntu壁纸修改,tomcat网页部署项目,爬虫枯木,php采集文件,马鞍山 ... [详细]
  • 本文介绍了使用postman进行接口测试的方法,以测试用户管理模块为例。首先需要下载并安装postman,然后创建基本的请求并填写用户名密码进行登录测试。接下来可以进行用户查询和新增的测试。在新增时,可以进行异常测试,包括用户名超长和输入特殊字符的情况。通过测试发现后台没有对参数长度和特殊字符进行检查和过滤。 ... [详细]
  • 本文介绍了绕过WAF的XSS检测机制的方法,包括确定payload结构、测试和混淆。同时提出了一种构建XSS payload的方法,该payload与安全机制使用的正则表达式不匹配。通过清理用户输入、转义输出、使用文档对象模型(DOM)接收器和源、实施适当的跨域资源共享(CORS)策略和其他安全策略,可以有效阻止XSS漏洞。但是,WAF或自定义过滤器仍然被广泛使用来增加安全性。本文的方法可以绕过这种安全机制,构建与正则表达式不匹配的XSS payload。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 跨站的艺术XSS Fuzzing 的技巧
    作者|张祖优(Fooying)腾讯云云鼎实验室对于XSS的漏洞挖掘过程,其实就是一个使用Payload不断测试和调整再测试的过程,这个过程我们把它叫做F ... [详细]
  • 开发笔记:讲给前端的网络安全: 网络模型与攻击手段
    本文由编程笔记#小编为大家整理,主要介绍了讲给前端的网络安全:网络模型与攻击手段相关的知识,希望对你有一定的参考价值。 ... [详细]
  • 本文介绍了如何使用php限制数据库插入的条数并显示每次插入数据库之间的数据数目,以及避免重复提交的方法。同时还介绍了如何限制某一个数据库用户的并发连接数,以及设置数据库的连接数和连接超时时间的方法。最后提供了一些关于浏览器在线用户数和数据库连接数量比例的参考值。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 腾讯安全平台部招聘安全工程师和数据分析工程师
    腾讯安全平台部正在招聘安全工程师和数据分析工程师。安全工程师负责安全问题和安全事件的跟踪和分析,提供安全测试技术支持;数据分析工程师负责安全产品相关系统数据统计和分析挖掘,通过用户行为数据建模为业务决策提供参考。招聘要求包括熟悉渗透测试和常见安全工具原理,精通Web漏洞,熟练使用多门编程语言等。有相关工作经验和在安全站点发表作品的候选人优先考虑。 ... [详细]
  • 一、Struts2是一个基于MVC设计模式的Web应用框架在MVC设计模式中,Struts2作为控制器(Controller)来建立模型与视图的数据交互。Struts2优点1、实现 ... [详细]
  • 什么是大数据lambda架构
    一、什么是Lambda架构Lambda架构由Storm的作者[NathanMarz]提出,根据维基百科的定义,Lambda架构的设计是为了在处理大规模数 ... [详细]
  • 弹性云服务器ECS弹性云服务器(ElasticCloudServer)是一种可随时自助获取、可弹性伸缩的云服务器,帮助用户打造可靠、安全、灵活、高效的应用环境 ... [详细]
  • 深入浅出工控机加密
    工控机痛点在于不连外网,操作系统无法打补丁,病毒库无法更新,普通杀毒软件无用;因为是专用设备,用户的网管不敢在 ... [详细]
author-avatar
cmm雨轩
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有