国内300余家大中型网站存在源代码泄露隐患

  4月9日消息,360网站安全检测平台今日发布漏洞警报称,国内300余家大中型网站由于SVN使用不当,导致网站存在源代码泄露隐患。一旦该漏洞被黑客利用,不仅这些网站会蒙受严重的经济损失,数千万网民的帐号密码和个人资料可能也因此被黑客盗取。目前,360已向存在漏洞的网站发出报警邮件,并提供修复方案。

  据介绍,SVN(subversion)是程序员常用的源代码版本管理软件。一旦网站出现SVN漏洞,其危害远比SQL注入等其它常见网站漏洞更为致命,因为黑客获取到网站源代码后,一方面是掠夺了网站的技术知识资产,另一方面,黑客还可通过源代码分析其它安全漏洞,从而对网站服务器及用户数据造成持续威胁。

图1:svn及entries文件夹暴露于外网环境

  经360安全工程师分析,造成SVN源代码漏洞的主要原因是管理员操作不规范。“在使用SVN管理本地代码过程中,会自动生成一个名为.svn的隐藏文件夹,其中包含重要的源代码信息。但一些网站管理员在发布代码时,不愿意使用"导出"功能,而是直接复制代码文件夹到WEB服务器上,这就使.svn隐藏文件夹被暴露于外网环境,黑客可以借助其中包含的用于版本信息追踪的"entries"文件,逐步摸清站点结构。”

图2:源代码文件副本暴露于外网环境

  更严重的问题在于,SVN产生的.svn目录下还包含了以.svn-base结尾的源代码文件副本(低版本SVN具体路径为text-base目录,高版本SVN为pristine目录),如果服务器没有对此类后缀做解析,黑客则可以直接获得文件源代码。

  鉴于SVN源代码漏洞存在巨大风险,360网站安全检测平台已第一时间向存在漏洞的网站发送了报警邮件,并提供了修复建议:

  一、立即删除各级目录下的.svn文件夹,并且在今后的svn代码上线操作中使用其自带的导出“Export”功能。

  二、使用svn1.7及以上版本。

时间: 2025-01-01 13:09:16

国内300余家大中型网站存在源代码泄露隐患的相关文章

Android银行木马源代码泄露,新变种出现!

本文讲的是Android银行木马源代码泄露,新变种出现!,来自安全公司Dr.Web的研究人员说,最近一个未命名的Android银行木马源代码在地下黑客论坛遭到了泄露. 一般情况下,Android的银行木马通常会被卖到数千美元,或者出租用于类似的高收费.Dr.Web研究人员警告说,由于该木马的源代码非常容易获得,所以可能导致针对Android设备的银行木马大量涌入. 泄露的源代码已经被用于BankBot 据该公司称,泄露的源代码已经采取调整和开发成一个新的银行木马,其被命名为Android.Ban

国内类Pinterest山寨网站发展前景

社交领域的Facebook已经成为了互联网发展史上一朵闪耀的奇葩,而Pinterest也正在成为新秀,而这些将社区化电商领入了新的发展时代.那么这个领域的概貌如何?对于广大的创业者,以及大公司来说,进入的机会和风险又是在哪里? 小编由此推出了系列文章,希望能够解答上述问题.本文为第一篇:关注国内的Pinterest模式网站发展. 有人曾经类比过互联网产业:有一人在某地开设了一加油站,生意兴隆.而在欧美国家内,第二个开拓者就会在此开家超市,而后续者再继续完善相关配套服务,从而造就整片区域繁荣.但是

网站运营机构泄露用户隐私成为主要渠道

3月19日,当当网发布公告,要求用户在3月19日至3月22日修改账户密码.在此期间账户中的礼品卡和余额将被冻结.据称,事件源于近日极个别账户被盗,造成少数消费者的账户余额被盗用.当当网还对外透露,信息的根源在CSDN. 2011年12月21日,国内最大程序员社区CSDN上的600万用户账号和密码被公开.随后,密码泄露事件开始大范围发酵,天涯社区.世纪佳缘.当当网等国内知名网站也被曝出存在"类似泄密问题",上千万用户账号和密码在网上被公开扩散,该事件被媒体称为"中国互联网史上最

APAC指出超过300家钓鱼网站域名解析被停

钓鱼网站通常伪装成为银行网站,窃取访问者提交的账号和密码信息.它一般通过电子邮件传播,此类邮件中一个经过伪装的链接将收件人联到钓鱼网站.钓鱼网站的页面与真实网站界面完全一致,要求访问者提交账号和密码.一般来说钓鱼网站结构很简单,只有一个或几个页面,URL和真实网站有细微差别,如真实的工行网站为www.icbc.com.cn,针对工行的钓鱼网站则有可能为www.1cbc.com.cn. 近日,记者从中国反钓鱼网站联盟(APAC)处获悉,截止到2008年10月30日,基于CN域名管理体系建立的反钓鱼

国内五大视频分享网站的看点

中介交易 SEO诊断 淘宝客 云主机 技术大厅 艾瑞咨询 我乐网 优势主要源于对技术开发和用户体验的重视: 土豆网 被风险投资两次注资是因为对新盈利模式和与新产业融合做了大量探索: 青娱乐 以P2P技术为支持及对视频内容的重点开发使其在点击上得到较快增长: Mofile 商业模式更多样,与Google的合作加强了对UGC类用户的激励机制: BOBO 网 引进了Heavy模式,在国内同类网站中是对商业模式的创新. 我乐网(http://www.56.com) 56.com(我乐网)是目前中国最大的

简评国内类Kickstarter众筹网站现状及前景分析

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [编者按]本文转载自作者@望月的博客. 在国外,以Kickstarter为代表的众筹或者叫做众募网站很火,理所当然的,C2C(copy to china)的也不在少数,粗略的统计了一下大大小小有十来家,那么,这些以众人募捐筹款来帮助一些精彩的创业项目的网站现状如何,前景又将怎样呢?本文将尝试为你分析. 一.什么是kickstarter模式 K

招聘网站最易泄露个人信息 被指免责条款宽泛

中介交易 SEO诊断 淘宝客 云主机 技术大厅 一项对电子商务.招聘.婚恋和游戏四类网站的测评显示 招聘网站最易泄露个人信息 邓慧祥绘 在网上填写个人信息的时候,很多人心头都会产生一丝疑虑:这些信息能不能得到妥善保护?会不会在自己不知情的情况下遭到滥用.误用,甚至恶意使用呢?这一担忧并不多余.3月15日召开的2010中国网站个人信息安全大会发布了<2009年中国网站个人信息保护测评报告>,根据现有的测评结果,网站个人信息保护现状不容乐观. 此次中国网站个人信息保护测评结果,是由中国软件评测中心

各部门协调对大中型网站推行SEO的作用

现在有很多的大中型网站都有专职的SEOer,相信很多SEOer在执行SEO项目的时候会碰到各种各样的问题.这篇文章就探讨一下如何在一个大中型网站推行SEO. 做SEO的人都清楚:SEO能给网站带来大量免费的流量.不过在一个大中型网站中,是由很多部门配合一起来做这个网站的,SEO所要改动的很多东西基本上涉及到各个部门,那就需要他们来配合你的改动.这样一个过程是很庞杂的,对做SEOer的水平要求很高. 很多SEOer在公司遇到的各种问题就不描述了,相信很多人都经历过.接下来我想说的是SEOer为什么

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

本文讲的是DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶, 一.综述 近期,火绒安全实验室发出警报,著名的美国数字文档签署平台 DocuSign的用户正在遭受病毒邮件的攻击,该平台在全球拥有2亿用户,其中包括很多中国企业用户.请DocuSign的用户提高警惕,在收到相关邮件时仔细查验真伪,不要轻易打开邮件正文中的word文档查看链接. 火绒安全团队根据截获的病毒邮件分析和溯源,发现知名的数字文档签署平台DocuSign遭到黑客入侵,导致用户资料被泄露.病毒团伙得到用户信息后,伪造了一