由于網站漏洞的觸發需要特定的場景,在黑客針對網站的實際攻擊行為中,通常會組合利用多種不同類型的漏洞,包括運用社會工程學手段、弱口令破解等方式,達到其入侵和滲透目的。
比如高危級別的"SQL注入漏洞"和警告級別的"本地路徑暴露",如果有網站同時存在這兩個漏洞,黑客就有可能在網站服務器上運行腳本后門程序,隨意篡改網站內容;如果服務器操作系統又存在本地提權漏洞,黑客又可以利用漏洞使腳本后門獲得系統最高權限,這意味著網站服務器的硬盤也可能被黑客格式化。
下文將以漏洞影響為依據,分析哪些具體的團購業務可能受到網站漏洞的威脅。
用戶密碼和消費憑據泄露
在團購網站漏洞中,SQL注入漏洞是目前影響最大的漏洞之一。利用該漏洞,黑客可能讀取網站數據庫,獲得注冊用戶的帳號和密碼。此前有微博傳言稱,國內某團購網站用戶數據庫被黑客"刷庫"。由于19.4%的團購網站存在SQL注入漏洞,這種風險確實存在。
更為嚴重的是,團購網站的帳號和密碼通常是網民的常用郵箱和密碼。這類用戶數據如果泄露,很可能被黑客利用在網上支付平臺進行試探,如果恰好有人在網上支付平臺和團購網站使用了相同的注冊郵箱和密碼,網上支付賬戶的余額就會被黑客盜取。
因此對于團購網站來說,不僅需要修復網站漏洞,還應對重要的用戶數據進行加密處理,降低用戶蒙受損失的風險;對網民來說,則應避免使用同一套帳號密碼,而是要按照帳號重要程度對密碼進行分級管理。
另一項不容忽視的風險是,有些網站漏洞一旦被黑客利用,可使黑客登錄他人的團購帳號,例如團購程序漏洞、跨站腳本漏洞、CRLF注入HTTP響應拆分漏洞等。我們知道,團購商品包括許多本地化的消費,例如餐飲、電影票等,只需憑團購券號即可消費,這些消費憑據泄露的可能性也同樣存在。
團購內容被篡改
在熱衷于攻擊網站的黑客群體中,部分黑客習慣篡改網頁,留下入侵標識進行炫耀。在搜索引擎搜索hacked by,僅中文網頁的搜索結果就有數十萬條。
對于團購網站來說,如果網頁被黑客篡改,其結果將嚴重影響用戶對交易安全的信任感,造成客戶流失;此外,團購網站頁面內容和業務關聯緊密,如果商品頁面信息、甚至商品價格被他人惡意篡改,比如價值100元的商品被黑客惡作劇式修改為1元,可想而知將會造成巨大的經濟損失。
在不同類型網站漏洞中,黑客利用SQL注入漏洞、團購程序漏洞、目錄的寫權限啟用、PUT方法啟用等多種漏洞或不同漏洞的組合攻擊,都可能造成團購網站內容被篡改的后果。
團購網站被利用釣魚或被惡意控制
在利用團購網站漏洞的釣魚攻擊中,跨站腳本漏洞和CRLF注入HTTP響應拆分漏洞非常典型。舉例說明:某天你在泡論壇,看到有篇帖子推薦了一款團購商品,價格令人動心,而且網址域名是你熟悉的一家團購網站。當你點擊鏈接打開網頁,網頁表面看起來也和你熟悉的那家團購網站一模一樣。請注意,這時頁面可能已經執行了惡意腳本,在你面前打開的是黑客仿冒構造的一個釣魚頁面(跨站腳本漏洞);或者,網址悄然重定向跳轉到釣魚網站上,讓你不知不覺間就從A網站來到黑客的B網站(CRLF注入HTTP響應拆分漏洞)。
如果通過此類釣魚頁面進行支付交易,交易資金很可能被黑客劫持,甚至網銀、網上支付的賬戶密碼也被黑客竊取。
另外,曾有技術人員曝光稱,某團購網站的VIP會員活動、砸金蛋活動,甚至賬戶余額充值多次出現程序的用戶交互漏洞,可以繞過權限驗證隨意領紅包、無限砸金蛋和充值。與此相比,黑客利用網站漏洞實施滲透控制的后果更為嚴重。
例如,當團購網站服務器被黑客利用漏洞植入腳本后門,黑客可獲得控制網站的權限,更進一步還可獲得網站服務器系統的高級權限。這意味著,團購網站的各種交易、活動均可能被他人暗中操縱,而不僅僅是領紅包、砸金蛋或賬戶充值,團購網站的所有資料、數據也可能被隨時摧毀。
推薦閱讀
“無論是百度數據開放平臺的‘即搜即得’,還是應用開放平臺的‘即搜即用’,以及新百度>>>詳細閱讀
地址:http://www.sdlzkt.com/a/guandian/yejie/20111230/181270.html