错误配置 MongoDB 数据库:微软招聘网站曝数据泄露安全漏洞

微软刚刚为自家移动版招聘网站封堵了一个注册用户信息泄露漏洞,以帮大公司追索错误配置部署的MongoDB在线数据库而知名的安全研究人员Chris Vickery发现了这一问题(且与他此前的多个发现类似)。此前,Vickery曾帮MacKeeper找到了泄露超过1300万用户细节的漏洞,该公司在感动之余给还给了他一个职位。

根据MacKeeper网站上的一篇博客文章,Vickery已经披露了帮助微软确保可通过互联网获取到的MongoDB数据库的安全细节(无需密码且允许攻击者修改内容)。

其中提到的数据库属于Punchkick Interactive(一家移动Web开发公司),微软将移动版招聘网站的开发交给了它。

除了微软,同样的数据库问题还影响到了该公司的许多其它客户,比如万豪和丽思卡尔顿酒店。

尽管暴露所有注册用户信息已经很糟糕,但该漏洞更危险的地方却在于能够获得数据库的写入访问权限、插入恶意内容、以及将之嵌入到网站本身。

这种情形可导致经典的“下载型攻击”,因为黑客很容易找到让恶意软件难以被检测到的方法。万幸的是,在Vickery通过邮件告知风险之后,Punchkick在一个小时内就极速修复了它。

====================================分割线================================
文章转载自 开源中国社区[http://www.oschina.net]

时间: 2024-09-20 18:18:03

错误配置 MongoDB 数据库:微软招聘网站曝数据泄露安全漏洞的相关文章

新手学Linux(四)----Linux下安装配置MongoDB数据库

一安装步骤     1下载及解压     2创建数据库文件夹与日志文件夹     3启动MongoDB 二设置MongoDB数据库     第一步     第二步     第三步     最近在学习研究linux,今天就教教大家怎么在linux上安装配置MongoDB数据库 一.安装步骤     1.下载及解压     MongoDB的下载地址:mongodb-linux-x86_64-rhel62-3.0.7     下载完成后用WinSCP复制到/usr/local/下,然后进行解压,解压命

Linux下安装配置MongoDB数据库图解

说明: 操作系统:CentOS 5.X 64位 IP地址:192.168.21.130 实现目的: 安装配置MongoDB数据库 具体操作: 一.关闭SElinux.配置防火墙 1.vi /etc/selinux/config #SELINUX=enforcing #注释掉 #SELINUXTYPE=targeted #注释掉 SELINUX=disabled #增加 :wq!  #保存退出 setenforce 0 #使配置立即生效 2.vi /etc/sysconfig/iptables  

Centos安装配置MongoDB数据库实例

系统:centos 5.9 1.安装前准备 这是针对64位系统yum源:  代码如下 复制代码 echo "[MongoDB] name=MongoDB Repository baseurl=http://downloads-distro.mongodb.org/repo/redhat/os/x86_64 gpgcheck=0 enabled=1" | sudo tee -a /etc/yum.repos.d/mongodb.repo 这是针对32位系统yum源  代码如下 复制代码

配置MongoDB数据库 主从复制 副本集群 的详细步骤

一.部署主从复制 1.主服务器和从服务器必须开启安全认证:--auth2.主服务器和从服务器的admin数据库中必须有全局用户.3.主服务器的local数据库和从服务器的local数据均有名为repl且密码相同的用户名. 主服务器设置: dongguo@mongodb:~$ mongo MongoDB shell version: 2.2.0connecting to: test> use adminswitched to db admin> db.addUser('rootm','rootm

微软IE再曝新安全漏洞可远程访问PC用户数据

北京时间1月23日上午消息,据国外媒体报道,在微软修补了IE浏览器的一个安全漏洞后,安全研究公司Core Security Technologies周五宣布,又发现了该浏览器的另外一个漏洞. 多家科技公司此前曾经因为IE的安全漏洞而遭遇黑客攻击,微软随后针对该漏洞发布了补丁.但Core Security Technologies表示,该公司又发现了IE的另外一个安全漏洞,黑客有可能利用这一漏洞远程访问PC用户的所有数据. Core Security Technologies安全咨询顾问乔治·路易

Linux下安装配置MongoDB 3.0版本数据库教程

说明: 操作系统:CentOS 5.X 64位 IP地址:192.168.21.128 实现目的: 安装配置MongoDB数据库 具体操作: 一.关闭SElinux.配置防火墙 1.vi /etc/selinux/config #SELINUX=enforcing #注释掉 #SELINUXTYPE=targeted #注释掉 SELINUX=disabled #增加 :wq! #保存退出 setenforce 0 #使配置立即生效 2.vi /etc/sysconfig/iptables #编

微软招聘电视平台工程师 进军云电视领域

北京时间11月7日早间消息,微软http://www.aliyun.com/zixun/aggregation/22642.html">互动娱乐部门刚刚发布了三个工程师职位的招聘启事,职责是从事"基于云计算的新款电视平台"的开发.这意味着微软有可能成为继苹果和谷歌之后,又一家进军电视领域的科技巨头. 虽然并未披露云电视团队的具体任务,但微软却表示,该项目将是一个"野心勃勃的新项目",希望以此来吸引优秀人才. 微软招聘网站历来都是微软观察人士了解该公司

错误配置的交友网站数据库曝光了150万用户的详细信息

据外媒报道, 近日一个新西兰交友网站对一个包含150多万用户信息的数据库进行了安全性保护.这家网站的运营商 C&Z Tech Limited表示, MacKeeper安全研究中心的安全专家在发现这个问题后向该公司发出提醒. C&Z 在发给 MacKeeper的邮件中表示,这个数据库只是包括了测试数据,而Mackeeper团队认为这并不属实.   C&Z Tech在邮件中表示:"感谢让我们知道我们数据库中存在的漏洞.MongoDB数据库的有效期只有几个小时,因为我们正在测试

CentOS 7.0中Mongodb数据库主从同步安装配置步骤

操作系统:CentOS 7.0 64位 MongoDB数据库版本:mongodb-linux-x86_64-2.6.5 准备工作:MongoDB数据库安装 具体操作: 一.配置MongoDB主库 以下操作在MongoDB主库服务器上进行 1.cd  /usr/local/mongodb/ #进入MongoDB安装目录 vi /usr/local/mongodb/mongodb.conf  #编辑,在原来配置文件的最后一行添加以下代码 master=true  #设置为主库 oplogSize=2