运维配置缺陷导致大量MongoDB数据信息遭泄露

黑客组织GhostShell泄露了大量的MongoDB数据库用户资料。

数据遭到大量泄露

据统计该组织目前泄露的数据已达3600万条之多。MongoDB作为一个基于分布式文件存储的数据库,其主要功能特性包括——面向集合存储,简单来说就是在MongoDB 中数据被分组存储在集合中,同时一个集合中可以存储无限多的文档。

模式自由就是说在MongoDB 中集合中存储的数据是无模式的文档以及采用无模式存储数据。同时支持完全索引,也就说MongoDB几乎支持SQL中的大部分查询,并且具有强大的聚合工具以及使用高效的二进制数据存储。而这里的最大的问题就是MongoDB安全配置(MySQL),GhostShell也对此在发布了相关建议信息,在这里非双重身份验证(用户名/密码)是一个不可忽视的问题,还有就是开放的端口,在公布的信息中给出了不安全的开放端口信息包括:22、53、80、81、 110、 137、 143 443、 465、 993、 995、 3000、8080、 27017、 3306、 6379、 8888、 28017、 64738、 25565等端口。

这些问题都暴漏了当前的数据安全问题。这起事件涉及了110个IP地址,而这些泄露的信息都包括用户名、电子邮件地址、电话等。最值得注意的是涉及的邮件地址就多达627296条。

 


 

安全问题不容忽视

MEAN 是 Web 社区中赢得大量关注的一种新兴架构,MEAN 代表着一种完全现代的 Web 开发方法:一种语言运行在应用程序的所有层次上,从客户端到服务器,再到持久层。而从传统数据库 MySQL到 NoSQL,再到无架构的、以文档为导向的持久存储MongoDB,从 LAMP 到 MEAN ,安全问题的确不容忽视。

就如这次事件一样,开放的端口、缺乏双重因素身份验证登录暴露了严重的安全隐患,攻击者甚至最后可以利用获取到的权限进行删除数据库,创建新的数据库以及篡改数据等操作。

 


 

此次事件并不是GhostShell组织首次行动,早在2012年该组织曾黑掉了100所大学的系统 (包括哈佛大学)。还曾被外界怀疑其泄露了来自NASA、FBI、ICPO(国际刑警组织)、美联储、五角大楼等多个重要政府机构和公司的160万个账户信息,也曾被指泄露了南非金融机构相关网站的7000多账户信息。

本文转自d1net(转载)

时间: 2024-09-17 15:49:47

运维配置缺陷导致大量MongoDB数据信息遭泄露的相关文章

大数据时代,信息遭泄露如何不吃“哑巴亏”

办卡填个人信息就像"政审",购物后促销短信"轰炸"不堪其扰--日常生活中,不少消费者苦于此类"消费一次.打扰半年"的体验,常常无力应对. 大数据时代,面对消费领域个人信息的无端"泄露",消费者维权面临哪些"梗阻"?各个方面又当如何规范?在"3·15"国际消费者权益日前夕,记者进行了深入采访,相关人士呼吁,加大对消费者个人信息的保护,依法打击贩卖个人信息行为. 信息泄露频发 一不小心就成&

ZooKeeper运维之使用SnapshotFormatter可视化快照数据

在ZooKeeper的运维过程中,我们经常会碰到这样的问题,就是快照数据文件越来越大,但是ZooKeeper上的数据节点数量并没有相应的增加. 这说明什么问题:一定是有客户端在将ZooKeeper当数据库使用了.长此以往,必然会引起ZooKeeper内存数据过大而影响性能及集群间的数据同步. 那么有没有办法能够排查此类问题呢?解决方法是有的,我们首先需要使用SnapshotFormatter可视化快照数据. 数据快照机制是ZooKeeper用来定时进行内存全量数据dump,每次数据快照都会生成磁

云霁科技联合数百家金融企业助力新一代银行运维系统建设 —— OSCAR即将发布“银行业信息科技运维系统要求”

2016年12月2日,"云计算开源产业联盟(OSCAR)将在北京民族饭店召开2016年年会,披露多项重量级工作成果.业界关注已久的"银行业信息科技运维系统要求"标准初稿将正式发布.该标准由云霁科技牵头编写,是正在中国通信标准化协会(CCSA)立项的协会标准."银行业信息科技运维系统要求"旨在助力银行业应对云计算.大数据时代的新要求和新挑战,为银行打造新一代运维系统建设提供科学参考,驱动金融行业网络技术升级,是团体标准的示范和典型. OSCAR是业界首个专注

运维专家:我在大数据项目中踩过的那些坑

一.主要讨论人员 提问:陈超,七牛云技术总监 回答:朱冠胤,百度资深大数据专家,连续两次百度最高奖得主. 二.引言 "坐而论道"是一个轮流问答的玩法.本文是大数据主题周中,几位国内一线专家激情问答的一部分内容.期间,各位群友也积极参与. 三.问题集锦 1.MongoDB在百度的使用场景及规模? 2.假设现在让你完全主导一个类似Hadoop的项目,你会选择哪种语言? 3.分享你在百度各种大数据项目中踩过的坑? 4.你所在团队在自研和使用开源方案的主要考虑因素? 5.新一代分布式数据库(N

《IT运维之道》——13.4 数据备份软件

13.4 数据备份软件 随着企业的变大.应用的不断变化和增多,服务器海量数据的不断增长,数据的体积变得越来越庞大.同时,各种数据的安全性和重要程度也越来越重要.在运行过程中大到自然灾害,小到病毒.磁盘故障乃至操作员意外操作失误,都会影响系统的正常运行,甚至造成这个系统完全瘫痪.数据备份的任务与意义就在于,当灾难或系统故障发生后,通过备份的数据完整.快速.简捷.可靠地恢复原有系统. 随着存储技术的发展,从DAS到SAN.NAS存储架构,备份技术由传统的网络架构备份模式发展到LAN Free Bac

Mt.Gox 源代码、客户数据与员工信息遭泄露

那些对打造比特币交易平台感兴趣的人,根本不必舍近求远,看看这里的一大堆源代码就可以了.这些代码由一个代号为"nanashi"的"俄罗斯泄密者"曝光,号称含有Mt. Gox电子交易平台的1700行源代码. 这些代码描述了Mt. Gox的比特币教程,以及各种传输和接收比特币的方法.黑客新闻网站Hacker News认为,其中部分代码由Mt.Gox CEO马克·卡普雷斯(Mark Karpeles)亲自编写. 这里是外泄Mt. Gox源代码的镜像,你也可以点击此处查看.黑

ISIS顶级圣战论坛管理员被黑,数据资料遭泄露

Abu Alaaina Khorasani,一位被专家称为网络圣战论坛"著名"成员的顶级ISIS网络论坛管理员,其相关账户被黑客入侵,造成了资料泄露. 1.事件来由 上周日,名为"Switched"的独立研究员最先公开了这一消息,他在twitter中发布了两条Pastebin链接,链接内容包含所谓的Abu Alaaina Khorasani的通信资料,而Abu Alaaina Khorasani 为ISIS官方宣传网站Shumukh al Islam(Glory o

高效数据中心运维团队的7个习惯

何运行一个庞杂的机房,进行无数的主动和被动的操作,同时避免错误导致的数据中心故障? 以终为始 以终为始是一种以结果为导向的思维方式,提示人们在做事情前要先明确做事情的最终目的,也就是"不忘初心,方得始终".数据中心的终极目标是支持业务系统的不间断运行.在接手一个数据中心的运维任务之前,我们首先需要明确业务连续性目标,然后才能制定相应的运维策略. 以人为本 70%的数据中心故障是由人为造成的.与此同时,即使有最先进的监控系统,数据中心内无论主动保养操作,还是应急反应,都还需要依赖于人员的

云数据中心呼唤安全可控的运维

随着新技术新业务的不断发展,现代数据中心发生了很多变化:资源规模及维护压力快速增长,客户需求越来越多种多样,数据中心迅速走向集中化.规模化,大型数据中心成为主流,越来越多的云业务代替传统租赁托管业务--这些变化都要求数据中心踏上整合.云化之路,同时也给安全管控.资源管理.配套供给.绿色节能等方面提出新的挑战.因此,构造安全可控的云数据中心运维体系,成为运维工作的重中之重,而数据中心的安全防护.运维管理和客户服务则是三个重要抓手. 打造三位一体的安全防护铠甲 2012年6月29日,强雷暴天气下发电