12306机密外泄,体验遭完爆 |
时间: 2012/9/20 0:03:39 点击: 8958 |
的安全漏洞
值得注意的是,其中一项为12306网站域名存在漏洞,由于运维管理不完善,员工意识不足,造成内部敏感系统对外开放,内部办公信息及内部邮件地址泄漏,甚至会导致IT系统被攻入,包括域名被恶意劫持。 亿邦动力网从“乌云”提供的线索看到,名为刘刚的注册人于2003年3月份注册了12360.cn的域名,注册公司为中华人民共和国铁道部。随后,“乌云”按照该注册人姓名及默认密码123(显然该用户未修改)顺利登录了中铁信息工程集团信息办公平台,包括集团所有员工个登记人信息、内部通告、考勤、财务信息、医疗保障等资料均一览无余。此外,该注册人刘刚隶属高级用户,有权在CRM系统里对上述信息进行查询、编辑、修改以及删除。 随后,亿邦动力网试图打开中铁信息工程集团的官方网站加以验证,但被提示页面错误,已无法打开。 12306域名注册人与中铁信息工程集团员工一致 中铁信息工程集团内部资料外泄 虽然不能判断官网报错与12306的信息泄露是否存在直接关联,但仍然暴露出泄露信息安全的危险存在。根据中铁信息工程集团对乌云的回复情况来看,已经确认该漏洞的存在。 此外,12306和中铁科学研究院还涉及诸多本应规避的系统隐患。譬如SQL注入攻击,是web开发中最为常见安全漏洞,便于黑客从数据库获取敏感信息等一系列恶意操作,甚至有可能获取数据库乃至系统最高权限。 而在今年早些时候,12306更是被用户指出无法识别同名信息的低级错误,即官网无法识别同名同姓用户,对用户名和密码相同的用户,暂无法识别区分。 “从建设互联网站角度,中国铁道科学研究院应该算是业余部队吧
|
上一篇: 网店关联营销的三部曲:借助活动 有的放矢 下一篇: 工信部回应iPhone 5地图:中国上市要经审批 |