多站点漏洞暴露云计算安全致命弱点

本文讲的是多站点漏洞暴露云计算安全致命弱点,【IT168 资讯】在云计算成为人们热议的技术趋势的同时,其更多的安全黑洞也逐渐被曝光,这次曝光者是网络安全专家Russ McRee,他演示了某云计算服务提供商的一个安全缺陷是如何让其众多客户处于风险之中的。

  这次被曝光的厂商是软件即服务(SaaS)提供商Baynote,该厂商针对技术、电子商务和其它类型的网站提供搜索和其它网络服务。McRee发现在Baynote的社会搜索功能中存在一个XSS(跨站脚本)错误,利用该缺陷可以实现对大量使用该功能的客户的攻击。

  (小贴士:什么是XSS攻击?XSS又叫CSS (Cross Site Script) ,跨站脚本攻击。它指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意攻击用户的特殊目的。XSS属于被动式的攻击,因为其被动且不好利用,所以许多人常忽略其危害性。)

  该漏洞可以被黑客轻松利用,根据McRee公布的视频(http://www.holisticinfosec.org/video/baynote/baynote.html)显示,加利福尼亚州米尔皮塔斯的主机总线适配器厂商LSI Corporation和数据管理厂商NetApp是两家受该漏洞影响的Baynote客户。

  McRee强调称,Baynote迅速回应并修复了该问题。但是他的发现指出了云计算的潜在致命弱点:一个厂商存在的单点故障可以影响其众多客户的安全。

  他表示,“即使SaaS厂商仅有一个漏洞,可能是一个Web应用缺陷,也可能是网络安全中的一个疏忽,或物理安全的一个失误,它的客户全部会遭受安全风险。企业安全性强度取决于其最薄弱环节,如果让其它人来为你管理这个环节,在将你的企业与其联姻前必须考虑到安全问题。”

  在此之前,安全专家已经多次警告企业“不要将所有鸡蛋放在一个篮子中。”今年1月份,Salesforce.com的宕机曾致使其90多万客户无法访问自己的关键数据,也证明了依赖一个提供商的安全风险。

  当然,这类安全问题并非只有云计算才会碰到,但是企业不能将SaaS看作万能的,必须对提供商的安全性进行适当关注,正如McRee所提到的,软件即服务厂商至少应该提供比传统产品厂商更高的安全防护标准。

原文发布时间为:2009-04-10

本文作者:龙门鲤鱼

本文来自合作伙伴IT168,了解相关信息可以关注IT168。

原文标题:多站点漏洞暴露云计算安全致命弱点

时间: 2024-09-06 23:58:23

多站点漏洞暴露云计算安全致命弱点的相关文章

多站点漏洞暴露云计算安全性能弱点

在云计算成为人们热议的技术趋势的同时,其更多的安全黑洞也逐渐被 曝光,这次曝光者是网络安全专家Russ McRee,他演示了某云计算服务提供商的一个安全缺陷是如何让其 众多客户处于风险之中的.这次被曝光的厂商是软件即服务(SaaS)提供商Baynote,该厂商针对技术.电子商务和其它类型的网站提供搜索和其它网络服务.McRee发现在Baynote的社会搜索功能中存在一个XSS(跨站脚本)错误,利用该缺陷可以实现 对大量使用该功能的客户的攻击.该漏洞可以被黑客轻松利用,根据McRee公布的视频(h

物联网的致命弱点是什么?

很多人都认同信息安全的重要性,但又始终不当一回事儿.互联网犯罪也同样如此,除非经历过,否则不会体会到它的严重性. 物联网安全性有多重要? 对于还处于萌芽期的物联网,它那脆弱的安全性就显得太过稚嫩.实际上安全问题就是物联网技术的致命弱点,也是关乎物联网能否存活并成功应用于市场的关键. 韩国产业研究院认为,2020年因物联网信息安全问题导致的经济损失将达到约180亿美元.现今的黑客行为主要发生在互联网,表现为网上个人信息泄露或者金融账户上的犯;但进入物联网时代,其受害领域不仅包括网络虚拟空间,也将涉

物联网的致命弱点:转角遇黑客

很多人都认同信息安全的重要性,但又始终不当一回事儿.互联网犯罪也同样如此,除非经历过,否则不会体会到它的严重性.对于还处于萌芽期的物联网,它那脆弱的安全性就显得太过稚嫩.实际上安全问题就是物联网技术的致命弱点,也是关乎物联网能否存活并成功应用于市场的关键.韩国产业研究院认为,2020年因物联网信息安全问题导致的经济损失将达到17兆8千亿韩元(约合180亿美元).现今的黑客行为主要发生在互联网(虚拟空间),表现为网上个人信息泄露或者金融账户上的犯罪:但进入物联网时代,其受害领域不仅包括网络虚拟空间

Google专注于搜索将成致命弱点

对搜索市场的专注很可能将成为搜索巨头Google的致命弱点,因为这一市场的增长已经开始放缓,而Google的收入几乎全部来自搜索习惯的业务.此外正是对搜索领域的专注,也许会让Google被蒙上眼睛,从而丧失了其它领域的机遇. 即时Google也没有预见到几行文本会产生如此之大的价值:基于搜索结果的文本广告往往只有稀疏的几个字(10到15个),但是 就是这几行文本使搜索巨头Google的净收入在过去的两年间增长了468%,达到了20亿美元. 搜索市场降温 Google寄托于海外市场 然而业内的一些

国米晋级却暴露致命弱点死磕巴萨切勿间歇打盹

或许是过去几个赛季在联赛中的生活太过安逸,国米直到本赛季依然沿袭着"慢热"和"松懈"的坏毛病.对阵中央陆军的次回合比赛,国米在早早取得领先后开始陷入被动,若不是对方的射术和运气不佳,国米在莫斯科肯定无法如此轻松的全身而退. 国米开场6分钟便取得了进球,但进球后,国米似乎全面陷入被动.特别是两个边路,成为了俄超球队重点的突破口.相比于老将萨内蒂镇守的左路,右路的麦孔就显得更为狼狈.前利物浦边锋马克-冈萨雷斯和舍尼科夫合力冲击,若不是斯坦科维奇的几次积极的协防,国米的右

黑客可利用e-Bay的一个站点漏洞(XSS)来偷取用户

近日,在e-Bay网站出现的一个严重的漏洞,该漏洞为恶意黑客分子通过创建假的登录界面的方式来盗取用户密码和电子票据等资料提供了可乘之机. 12月初,一位独立安全研究员发现了该漏洞,并在12月11号将该情况向e-Bay网站做了汇报.在得到了首次答复之后,第二天该研究员想继续跟进,获得更多关于该漏洞的最新情况时,e-Bay却不再对研究员的电子邮件进行回复.直到上周,Motherboard联系eBay询问情况时,他们都还没对该漏洞进行修复. "任何人都可以利用该漏洞入侵e-Bay网的个人用户,从而可以

谷歌的致命弱点社交搜索迎来新的对手Bottlenose

中介交易 SEO诊断 淘宝客 云主机 技术大厅 我们现实生活中有很多投资银行,那你听说过Bottlenose吗?你知道它是干什么的?它是一家新的投资银行,是谋求主导的社交媒体监控和分析空间.看到这里是否激发你自己的好奇心了,想真正了解它呢? 该公司帮助企业分析正在发生的事情,例如Facebook.Twitter和Google+现在的状态,在5月份推出了它的公共测试版.今天,它从ff Venture Capital和Prosper Capital收到了不到100万美元资金.作为ff Venture

黑客利用移动浏览器漏洞窃取云计算资源

北卡罗莱纳州立大学和俄勒冈大学的的安全研究人员发现,一种基于MapReduce的新型技术可以让黑客劫持基于云计算的http://www.aliyun.com/zixun/aggregation/13267.html">移动浏览器所使用的计算资源. 云浏览使用外部计算能力来处理网页,并交付给终端用户.研究人员表示,这项技术对移动浏览来说非常有用,否则必须依靠移动设备不太强大的硬件.目前,Opera Mini和Android Silk是使用该技术的最知名的浏览器. 然而,云可以用来完成繁重的任

安卓设备的这个致命弱点让谷歌也是束手无策

安卓系统存在一个严重的安全问题,不过,这个问题正在慢慢得到解决.至少,这是谷歌(微博)在其2016年<安卓安全年度回顾( Android Security Year in Review)>上说的. 安卓粉丝选择安卓平台的一个主要原因是,安卓机型众多,可选范围广.但这也一直是安卓平台的最大弱势.许多手机厂商推出软件升级和关键安全补丁的节奏非常地缓慢. 多年来,谷歌一直在试图解决这个问题.它甚至曾经考虑过采用公开"羞辱"升级不力的运营商和厂商的办法促使它们加速升级.不过,谷歌最