范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

Struts2现高危漏洞淘宝拖库门已辟谣!详解拖库攻击

  据微博2013年7月22日传出来的消息,淘宝的数据库因为Strust2漏洞被拖了,俗称拖库。这意味着淘宝的数据库存在被泄露的风险,一如曾经的CSDN数据泄露,而对于淘宝和支付宝来说,如果传闻当真,数据泄露造成的损失将无法估量,堪称互联网灾难日。而淘宝网官方也对此传闻第一时间迅速地进行了澄清辟谣,表明淘宝未发现受Struts命令执行漏洞影响,截止目前,用户的数据安全和帐户数据未见任何异常。目前来看,拖库的传闻是谣言的可能性更大,但无论如何,对于类似“拖库”这样陌生的专业名词,什么是拖库攻击,Strusts2高危漏洞又是怎么一回事?相信很多网友都存在着疑惑,以下为你一一详解。
  什么是拖库?
  拖库一词多用于数据库程序员专业人士使用,但其实语意很简单,就是从数据库导出数据,或者可以简单理解为“下载数据库”。很多时候数据库的资料需要导出来在别的地方使用,并且数据库资料可以导出好几种格式,例如:TXT,XLS等格式。而到了黑客攻击泛滥的今天,它也常被用来指网站遭到入侵后,黑客窃取其数据库。
  什么是拖库攻击?
  拖库攻击通常分为以下步骤:
  首先,黑客对目标网站进行扫描,查找其存在的漏洞,常见漏洞包括SQL注入、文件上传漏洞、Struts命令执行漏洞等。
  然后,通过该漏洞在网站服务器上建立“后门(webshell)”,通过该后门获取服务器操作系统的权限。
  最后,利用系统权限直接下载备份数据库,或查找数据库链接,将其导出到本地。
  什么是Strusts2漏洞事件?
  7月17日,Apache Struts2发布漏洞公告,称其Struts2 Web应用框架存在一个可以远程执行任意命令的高危漏洞。并且直接在漏洞公告中将漏洞利用代码给公布出来了。这一漏洞的公布直接导致许多安全公司和互联网公司安全部门的工程师们都没睡好觉,通宵达旦的在加班。因为国内的很多银行、政府机构、几乎所有的大中型互联网公司都是使用Struts2框架的。利用Struts2漏洞,最常见会发生的就是网站的数据泄露,黑客可轻易攻陷网站服务器,对网站的数据库进行“拖库”,从而获取网站注册用户的帐号密码和个人资料等。目前,网络上已出现了一些自动化、傻瓜化的Stuts2漏洞攻击软件了。
  拖库存在什么危害?
  根据资料显示部分网民习惯为邮箱、微博、游戏、网上支付、购物等帐号设置相同密码,一旦数据库被泄漏,所有的用户资料被公布于众,任何人都可以拿着密码去各个网站去尝试登录,对一些敏感的金融行业是致命的危害,对普通用户可能造成财产,个人隐私的损失或泄漏。2011年末的密码危机拖库事件便是典型的例子。
  对于媒体型互联网站来说,泄漏的是邮箱账户和密码。黑客通常会利用其猜测其它网站的密码,或者收集邮箱账户做成数据库,卖给垃圾邮件发送者。
  对于有较多个人信息的SNS社交网站来说,黑客可以利用个人资料去进行网络诈骗、网络钓鱼、“QQ借钱诈骗”等。
  对于电商网站,数据库主要包含了用户的购买行为、住址、手机号、支付帐号等,黑客可高价贩卖用户行为资料给行业的竞争对手进行网络营销或者直接进行网络诈骗。
  对于银行、证券等网站危害更是不可想象,一旦出现安全漏洞,分分钟就可能是巨大的金额损失。
  所以说,拖库的危害因人而异,取决于数据库的价值。
  无论淘宝的数据库是否有被拖,但Struts2高危漏洞引发的潜在拖库危害确实存在,对于网友来说,加强自我安全保护意识也是必须的,根据不同的网站设置不同的密码,一旦发现帐号异常、立即更改密码,才能将潜在危害减至最小。

手机充电的四大误区你都知道了吗?网络传言手机充一整夜电会对电池不好,许多人也相信是这样,但是事实真是如此吗?还是这些只是网络谣言呢?下面为大家讲解手机充电你必须知道的那些事。加拿大已有专家否定一整夜为手机充电对电大家都知道手机处理器一般都是偶数核心,其实包括电脑处理器也基本上是偶数核心,偶尔出现一些奇数核心的处理器也大多是从硬件层面上屏蔽一个核心。那么,为什么很少出现过奇数核心的处理器呢?充电整晚会不会伤害手机电池?或许你曾经听说过,手机充一整夜电会对电池不好,许多人也相信是这样,但是事实真是如此吗?还是这些只是网络谣言呢?一整夜为手机充电对电池有害说法实际上是不科学的,使用锂电池的电子用品,手机内存究竟要多大才够用?在智能系统到来之前,手机不仅功能单一,内部构造也很简单,除接打电话发短信外,还可用来听歌,手机在人们心中并没有什么内存处理器等概念,因此那个时代手机和电脑完全是两个领域,相互之间l手机短信验证码真的安全吗?手机的蓬勃发展,衍生出来众多行业,也让原本功能单一的手机号做出极大的改变。如今似乎每个人的手机号都绑定了或多或少的各种账号,手机绑定的东西越来越多,涉及到的重要的东西也越来越多,例用插排的USB口充电伤手机吗?如今智能手机的普及也让USB接口得到统一,不光手机,包括很多的设备也都统一的使用USB接口作为连接充电器的接口。USB接口的统一也衍生另外一个生活工具,那就是USB插排。不需要充电为什么网上买春运火车票这么难?为了对付黄牛,12306官网可谓煞费苦心,单单是验证码一个环节就不断升级数字字母加减法闪烁变形字母干扰线变形字母图片helliphellip目前,12306的图形码数量已经多达58指纹识别为什么成为手机标配?自苹果iPhone5s发布之后,指纹识别技术开始被人们所关注,那时这项科技给人的感觉是十分高大上,我们只需要用自己的手指便可以设定专属于自己的指纹密码。这种科技迅速走俏,如今指纹识福利还是坑?明星手机值不值得买?随着智能手机行业的快速发展,很多人都说ldquo这个行业是不是已经趋于饱和了?rdquo,关于这个问题的回答也是参差不齐,细心的网友会发现虽然手机品牌众多,但是能够俘获用户的心的品广电总局为何要封杀电视盒子?自从智能电视兴起后,互联网资源逐渐取代了原来广电网的作用。加上各类盒子和第三方视频应用的成长,传统电视的收看方式几乎被挤到墙角。广电总局的影响力在这些不经意间也被削弱。但终究是落在手机如何计算剩余电量准确吗?手机的电量显示是通过什么样的方式计算出来的呢?是否准确?为什么手机电量可以精确到1?这样的问题往往让很多的手机用户产生一些疑惑,然而却寻找不到想要的答案,下面就为大家简单的解答一下
抢票神器推荐抢票软件哪个好2018春运专版抢票神器哪个好?年关将至,新一轮的抢票大战即将拉开帷幕,身在异乡的你是否已经准备好面对这残酷的抢票大战?如今抢票神器横行,春运火车票更加一票难求,单凭自己,单身二十年的手速可能还远2018年春运火车票抢票攻略在本页浏览全文2018年春运火车票抢票攻略铁道部正式发布了2018年春运时间,2018年春运时间从2018年2月1日开始,到2018年3月12日结束。需要购票的旅客从2018年1月2018年放假安排2018年放假安排时间表2018年放假安排我们即将挥手告别2017,迎接2018。新的一年,意味着新的开始,更意味着我们新的假期要来了。国务院已经发布了关于2018年放假安排通知,我们IT百科为大家详细汇电信流量卡合集随着联通和各大互联网网站合作纷纷推出定制流量套餐卡收揽了大批用户,电信也按耐不住,联合多家互联网网站推出了多种电信定制流量卡。相比于联通的流量卡,电信的流量卡则没有联通这么全面。目随着三大运营商的流量之争日趋激烈,为抢夺新用户,迎合客户需求,联通联合各大互联网网站推出各种定制流量卡。面对市面上五花八门的流量卡,每月理想话费支出在20元的学生党和每月话费支出均感谢分析师和黄牛们带的这一波节奏。mdashmdashMaybeByAppleInc。iPhoneX预售之前,苹果分析师们就普遍预测iPhoneX难产,黄牛们更是应着这些师爷们的声iPhone8电池膨胀160谷歌对它讲了个荤段子开场补刀开卖冷淡iPhone8,出师未捷先膨胀。苹果电池膨胀不断,至今还没有关于电池事件的确实说法。是所谓的运输过程中出现的意外,还是去年三星Note7设计缺陷的重蹈覆辙?我们不得你大爷不用你上缴红包钱了,但是你大爷还是你大爷年初,微信和苹果就微信公众号内的ldquo赞赏rdquo功能发生争议,苹果把ldquo赞赏rdquo判定为应用内购买(InAppPurchases),微信ldquo赞赏rdquo绕FaceID全球首秀失败真相黑它是因为你无知科技发布会十大禁忌之首mdashmdash现场演示。如果你想开一场成功的发布会,现场演示吧。如果你想搞砸一场发布会,现场演示吧。但凡涉及到一些黑科技,大多数的科技发布会都会选择视频业界现在有VR,有AR,都非常有意思。我个人认为就目前来看AR的发展前景会更好。mdashmdashTimCook库克曾不止一次在媒体采访中表达了自己对AR的期待和愿景,所以苹果在百科杂谈道德沦陷还是人性丧失?这类表情包切勿使用日常斗图已经成了我们娱乐逗趣必不可少的事情。我们手机上的表情包更是随着热点事件的出现而不断迭代更新,昨天是ldquo洪荒之力rdquo,今天就变成了ldquo我觉得不行rdquo。