雅虎求职网站存可能泄露用户数据的严重漏洞

11月17日,据国外媒体报道,据以色列安全公司Imperva称,雅虎求职网站上个星期发现了一个可能泄露用户数据的严重安全漏洞。它在一个已知的的犯罪论坛中发现有人正在讨论这个安全漏洞。这是一种名为“盲SQL注入”的标准的SQL注入攻击安全漏洞,可能已经泄露了用户的账户细节和支付数据。  这个安全漏洞从理论上说没有直接的SQL注入攻击那样严重,因为这种攻击需要使用精心制作的对目标数据库的SQL查询以获取返回的信息,而不是简单地看到直接的结果。  然而,据Imperva首席技术官Amichai Shulman说,这已经不再是一个障碍了。人们也许会说这种安全漏洞没有那样严重。但是,有许多自动的工具能够利用返回的数据提取整个数据库的信息。  Imperva上个星期四向雅虎报告了这个安全漏洞。雅虎在当天下午就准备好了补丁。Shulman说,这个情况暗示了这个安全漏洞的严重性。雅虎的反应是非常快的。在以前的事件中,雅虎发布补丁需要很长时间。这一次他们非常快。  目前还不可能说雅虎的数据是否已经被人收集了。但是,Shulman怀疑讨论这个安全漏洞的论坛很可能是向其他人销售破解这个安全漏洞的技术的方式。  求职网站是犯罪分子攻击的一个主要目标,因为这种网站吸引了很高的流量。这些攻击采取两种方式,一种是获取网站内部数据库中的数据以得到内在的价值,另一种是利用网站本身托管进一步的攻击。  作者:天虹

时间: 2024-09-27 23:43:10

雅虎求职网站存可能泄露用户数据的严重漏洞的相关文章

网站运营机构泄露用户隐私成为主要渠道

3月19日,当当网发布公告,要求用户在3月19日至3月22日修改账户密码.在此期间账户中的礼品卡和余额将被冻结.据称,事件源于近日极个别账户被盗,造成少数消费者的账户余额被盗用.当当网还对外透露,信息的根源在CSDN. 2011年12月21日,国内最大程序员社区CSDN上的600万用户账号和密码被公开.随后,密码泄露事件开始大范围发酵,天涯社区.世纪佳缘.当当网等国内知名网站也被曝出存在"类似泄密问题",上千万用户账号和密码在网上被公开扩散,该事件被媒体称为"中国互联网史上最

wordpress rest api 漏洞又来了CVE-2017-5487 上次是修改文章内容这次可是泄露用户数据

在2月份的时候, wordpress rest api 曾经爆出过越权漏洞 ,结果是黑客可以修改文章内容.3月3日,REST API又出现了越权漏洞,成功的利用这个漏洞,可以绕过管理员权限泄露用户数据. CVE-2017-5487影响范围 影响版本WordPress 4.7.0,目前poc已经在exploitdb上公开 https://www.exploit-db.com/exploits/41497/ POC看起来比较简单,就是调用了wordpress的rest api接口进行users查询

科技业抱团 反对美政府索取存于国外用户数据

[摘要]棱镜门 发酵后,微软思科苹果等企业均开始组织美国政府随意获得用户数据.科技业抱团 反对美政府索取存于国外用户数据6月15日消息,微软正在通过法律渠道,阻止美国政府和司法部门随意获得保存在 美国以外的用户数据.日前,苹果和思科,最新加入了支持微软的行列.在美国国内,美国政府尤其是情报机构要求科技公司提供用户数据,已经不是新闻.科技行业的要求,是希望能够向公众公布政府索取的更详细信息,以免成为泄漏用户隐私的"替罪羊".而这一轮 新的纠纷,主要 围绕美国政府和司法机构,索取科技公司保

Anonymous黑客入侵色情网站窃35万用户数据

http://www.aliyun.com/zixun/aggregation/17197.html">北京时间2月12消息,据国外媒体报道,一名黑客宣称,他已侵入了色情图片提供商Brazzers旗下某个已废弃不用的网站,并已窃取了超过35万名用户的个人信息. 该网站的所有者Manwin Holding SARL公司的通讯主管凯特-米勒(Kate Miller)昨日声称,该公司"目前正在调查这个问题",他还表示用户个人的信用卡信息并未泄漏.米勒称,这个黑客似乎是通过某个

在线约会网站存六隐患 用户隐私易泄露

新浪科技讯 北京时间2月13日早间消息,美国电子前沿基金会(Electronic Frontier Foundation,以下简称"EFF")上周日发布报告称,在线约会网站在安全方面存在较大漏洞,至少在用户隐私以及可能的财务安全方面存在问题.EFF指出,在线约会网站在安全和操作方面存在6大弱点.这些弱点大部分都曾在Facebook的隐私保护问题中出现过,都进行过一般性处理,但并未被消除.首先,和Facebook一样,用户在约会网站上提供的信息就不再只属于用户自己,至少该网站的数据清除操

还敢用智能手表吗?三星Gear Live会泄露用户数据

ECE Illinois大学副教授Romit Roy Choudhury带领一组学生开发了一个移动应用程序,通过分析智能手表上的每一个细微动作可检测出用户具体按的是哪个键,从而猜出用户输入的文字.研究员们计划在本周巴黎举办的MobiCon 2015大会上展出这一研究成果. 该项目叫做 Motion Leaks (MoLe),是美国国家科学基金会创办的,智能设备应用程序其实就像是被隐藏了的计步器,可以搜集邮件.机密文件.搜索查询中的数据.(被测试的智能手表是三星Gear Live) 换句话说就是,

国内300余家大中型网站存在源代码泄露隐患

4月9日消息,360网站安全检测平台今日发布漏洞警报称,国内300余家大中型网站由于SVN使用不当,导致网站存在源代码泄露隐患.一旦该漏洞被黑客利用,不仅这些网站会蒙受严重的经济损失,数千万网民的帐号密码和个人资料可能也因此被黑客盗取.目前,360已向存在漏洞的网站发出报警邮件,并提供修复方案. 据介绍,SVN(subversion)是程序员常用的源代码版本管理软件.一旦网站出现SVN漏洞,其危害远比SQL注入等其它常见网站漏洞更为致命,因为黑客获取到网站源代码后,一方面是掠夺了网站的技术知识资

近日爆出匿名应用Whisper泄露用户地理位置隐私

摘要: 英国综合性日报<卫报>(The Guardian)近日爆出匿名应用Whisper泄露用户地理位置隐私,甚至是那些已经选择关闭定位功能的用户. Whisper是一款树洞匿名应用,用户可以选择图片.并在 英国综合性日报<卫报>(The Guardian)近日爆出匿名应用Whisper泄露用户地理位置隐私,甚至是那些已经选择关闭定位功能的用户. Whisper是一款树洞匿名应用,用户可以选择图片.并在图片上嵌入文字内容,匿名发表动态消息.这款应用在青年群体中十分流行,36氪对此有

匿名应用Whisper被爆泄露用户隐私

摘要: 英国综合性日报<卫报>(The Guardian)近日爆出匿名应用Whisper泄露用户地理位置隐私,甚至是那些已经选择关闭定位功能的用户. Whisper是一款树洞匿名应用,用户可以选择图片.并在 英国综合性日报<卫报>(The Guardian)近日爆出匿名应用Whisper泄露用户地理位置隐私,甚至是那些已经选择关闭定位功能的用户. Whisper是一款树洞匿名应用,用户可以选择图片.并在图片上嵌入文字内容,匿名发表动态消息.这款应用在青年群体中十分流行,36氪对此有