网站新闻
最新新闻
 叽里呱啦借助AI 科技…
 科技网站Gizmodo靠A…
 腾讯刘炽平:互联网…
 腾讯全球数字生态大…
 美国零售巨头同阿里…
 各位商家看过来,支付…
 星巴克终于要与阿里…
 阿里巴巴多有钱,京…
 ofo被滴滴和蚂蚁金服…
 腾讯暴跌1400亿美元…
 又一电商巨头“倒下…
您当前的位置:首页 >> 行业动态
12306机密外泄,体验遭完爆
时间: 2012/9/20 0:03:39  点击: 8958
的安全漏洞

值得注意的是,其中一项为12306网站域名存在漏洞,由于运维管理不完善,员工意识不足,造成内部敏感系统对外开放,内部办公信息及内部邮件地址泄漏,甚至会导致IT系统被攻入,包括域名被恶意劫持。

亿邦动力网从“乌云”提供的线索看到,名为刘刚的注册人于2003年3月份注册了12360.cn的域名,注册公司为中华人民共和国铁道部。随后,“乌云”按照该注册人姓名及默认密码123(显然该用户未修改)顺利登录了中铁信息工程集团信息办公平台,包括集团所有员工个登记人信息、内部通告、考勤、财务信息、医疗保障等资料均一览无余。此外,该注册人刘刚隶属高级用户,有权在CRM系统里对上述信息进行查询、编辑、修改以及删除。

随后,亿邦动力网试图打开中铁信息工程集团的官方网站加以验证,但被提示页面错误,已无法打开。

12306

12306域名注册人与中铁信息工程集团员工一致

12306

中铁信息工程集团内部资料外泄

虽然不能判断官网报错与12306的信息泄露是否存在直接关联,但仍然暴露出泄露信息安全的危险存在。根据中铁信息工程集团对乌云的回复情况来看,已经确认该漏洞的存在。

此外,12306和中铁科学研究院还涉及诸多本应规避的系统隐患。譬如SQL注入攻击,是web开发中最为常见安全漏洞,便于黑客从数据库获取敏感信息等一系列恶意操作,甚至有可能获取数据库乃至系统最高权限。

而在今年早些时候,12306更是被用户指出无法识别同名信息的低级错误,即官网无法识别同名同姓用户,对用户名和密码相同的用户,暂无法识别区分。

“从建设互联网站角度,中国铁道科学研究院应该算是业余部队吧
 
上一页    12345  下一页  

上一篇: 网店关联营销的三部曲:借助活动 有的放矢
下一篇: 工信部回应iPhone 5地图:中国上市要经审批
宏蓝首页 网站建设 网站推广 客户案例 网站新闻 人才招聘 支付方式 网站论坛 网站地图   关于宏蓝 联系宏蓝
 
电话:020-85562980 传真:020-85563269 邮箱:service@macroblue.net
联系地址:广州市中山大道89号国家软件产业基地天河软件园华景园区12S-05 邮编:510630
版权所有 (C) 2003-2011 www.macroblue.net 网站ICP备案号:粤ICP备05020325号-8