范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

Struts2现高危漏洞淘宝拖库门已辟谣!详解拖库攻击

  据微博2013年7月22日传出来的消息,淘宝的数据库因为Strust2漏洞被拖了,俗称拖库。这意味着淘宝的数据库存在被泄露的风险,一如曾经的CSDN数据泄露,而对于淘宝和支付宝来说,如果传闻当真,数据泄露造成的损失将无法估量,堪称互联网灾难日。而淘宝网官方也对此传闻第一时间迅速地进行了澄清辟谣,表明淘宝未发现受Struts命令执行漏洞影响,截止目前,用户的数据安全和帐户数据未见任何异常。目前来看,拖库的传闻是谣言的可能性更大,但无论如何,对于类似“拖库”这样陌生的专业名词,什么是拖库攻击,Strusts2高危漏洞又是怎么一回事?相信很多网友都存在着疑惑,以下为你一一详解。
  什么是拖库?
  拖库一词多用于数据库程序员专业人士使用,但其实语意很简单,就是从数据库导出数据,或者可以简单理解为“下载数据库”。很多时候数据库的资料需要导出来在别的地方使用,并且数据库资料可以导出好几种格式,例如:TXT,XLS等格式。而到了黑客攻击泛滥的今天,它也常被用来指网站遭到入侵后,黑客窃取其数据库。
  什么是拖库攻击?
  拖库攻击通常分为以下步骤:
  首先,黑客对目标网站进行扫描,查找其存在的漏洞,常见漏洞包括SQL注入、文件上传漏洞、Struts命令执行漏洞等。
  然后,通过该漏洞在网站服务器上建立“后门(webshell)”,通过该后门获取服务器操作系统的权限。
  最后,利用系统权限直接下载备份数据库,或查找数据库链接,将其导出到本地。
  什么是Strusts2漏洞事件?
  7月17日,Apache Struts2发布漏洞公告,称其Struts2 Web应用框架存在一个可以远程执行任意命令的高危漏洞。并且直接在漏洞公告中将漏洞利用代码给公布出来了。这一漏洞的公布直接导致许多安全公司和互联网公司安全部门的工程师们都没睡好觉,通宵达旦的在加班。因为国内的很多银行、政府机构、几乎所有的大中型互联网公司都是使用Struts2框架的。利用Struts2漏洞,最常见会发生的就是网站的数据泄露,黑客可轻易攻陷网站服务器,对网站的数据库进行“拖库”,从而获取网站注册用户的帐号密码和个人资料等。目前,网络上已出现了一些自动化、傻瓜化的Stuts2漏洞攻击软件了。
  拖库存在什么危害?
  根据资料显示部分网民习惯为邮箱、微博、游戏、网上支付、购物等帐号设置相同密码,一旦数据库被泄漏,所有的用户资料被公布于众,任何人都可以拿着密码去各个网站去尝试登录,对一些敏感的金融行业是致命的危害,对普通用户可能造成财产,个人隐私的损失或泄漏。2011年末的密码危机拖库事件便是典型的例子。
  对于媒体型互联网站来说,泄漏的是邮箱账户和密码。黑客通常会利用其猜测其它网站的密码,或者收集邮箱账户做成数据库,卖给垃圾邮件发送者。
  对于有较多个人信息的SNS社交网站来说,黑客可以利用个人资料去进行网络诈骗、网络钓鱼、“QQ借钱诈骗”等。
  对于电商网站,数据库主要包含了用户的购买行为、住址、手机号、支付帐号等,黑客可高价贩卖用户行为资料给行业的竞争对手进行网络营销或者直接进行网络诈骗。
  对于银行、证券等网站危害更是不可想象,一旦出现安全漏洞,分分钟就可能是巨大的金额损失。
  所以说,拖库的危害因人而异,取决于数据库的价值。
  无论淘宝的数据库是否有被拖,但Struts2高危漏洞引发的潜在拖库危害确实存在,对于网友来说,加强自我安全保护意识也是必须的,根据不同的网站设置不同的密码,一旦发现帐号异常、立即更改密码,才能将潜在危害减至最小。

这四大趋势不了解2019年购机妥妥被坑ldquo辣鸡啊,最后一点换手机的希望都没有了。哎,这台魅蓝用了三年了,再战一年吧,期待2019年的旗舰机吧。rdquo女后妻(女后期)擦了擦已经泛黄的手机屏,ldquo背后指纹反最近,苹果的日子不好过。专利之争的战线从北美亚洲向欧洲蔓延,随败诉而来的iPhone禁售事件,一波未平一波又起。眼看iPhone销量将遭遇史上最大的滑铁卢,新推出两月的天价iPad想拍摄Vlog成网红达人?也许你只差Ta欧阳娜娜的Vlog已经在国内大刷一波好感,Vlog也已经逐渐成为了很多人记录和分享生活,表达个性的主要方式。不管是娜比(欧阳娜娜)赶考走错路,还是女后妻同事Nfen老师的吸猫日常都拼多多二清举报二清事件究竟怎么回事?拼多多二清举报,据媒体消息,拼多多旗下电商平台一位商家向上海银行举报拼多多无证经营支付行为。拼多多对此迅速做出回应,称举报者为售假商家,其将电商O2O行业在支付清算领域中普遍存在的谷歌新漏洞曝光这个方法比改密码还有用谷歌于本周一表示,其社交平台Google发现新漏洞,据初步估计本次曝光的漏洞或影响5250万用户。因此谷歌决定,将原定于2019年8月关闭Google个人版服务计划提前至明年4月。苹果部分机型禁售你的iPhone要成绝版了据报道,12月10日起苹果部分机型禁售,中国福建福州中级人民法院作出裁定,因苹果公司侵犯美国高通公司两项专利,苹果不得对华出口销售部分iPhone,你手上的iPhone在国内可能要手机圈里,一向不按套路出牌的莫过于谷歌的Pixel系列。除了颜值剑走偏锋(越走越歪)以外,Pixel的拍照系统更是自成一派,虽三代ldquo单传rdquo(单摄),却仍吊打了不少同5G手机售价超8000!天价背后的原因是什么?万众瞩目的5G网络到来之际,中国移动给出了5G手机售价预判5G手机售价预计在8000元以上。对于这个预判价格,相当多的网友表示始料未及,ldquo原本以为5G网络提速降费是一大喜事2019春运订票时间表12306这个新功能你要知道!距离春节还有两个月时间,客运部门已经发布了2019年春运订票时间表。据公布消息称,2019年春运时间从2019年1月21日(腊月十六)开始,到2019年3月1日(正月廿五)结束。本全国5G试验将展开这些城市将率先推进根据工信部的最新消息,三大运营商已获得5G试验频率使用许可批复,这标志着全国5G试验将正式展开。根据目前的计划显示,我国将在2019年进行5G试商用,2020年正式开始商用。据悉,古巴开通手机上网价格昂贵仍有超半数人口申请据报道,12月6日古巴开通手机上网服务,有530万人申请,约占全国人口的一半,足见古巴人民对于移动互联网的期待。古巴通讯公司表示,整个安装和开通过程大概需要3天。在上网套餐的选择上
比0元购翻车更惨的,是你不知道Kindle该这么用最近一段时间,各家电子阅读器的0元购活动说到用电子阅读器看书,其实亚马逊的Kindle提供了一些好用但很多人都不知道的功能。所以今天老鸭就和大家讲讲Kindle的一些不为人知的操作摄影从入门到弃坑一位摆摊键摄的新手入坑指北键盘摄影师摆摊日记摆摊的第一天,台风天刚过,太阳很大,接了一单证件照,十块钱包修图。证件照不能高P,客人嫌修得不够瘦,争执一番把摊子砸了,我不服上去理论被打了一拳,经过JCSS调解保姆级指南!小白如何在618挑一款靠谱的主板?如果说618对于打算攒机的小白用户来说是剁手硬件的黄金期,那么在618之前的这段时间应该是不断优化攒机清单的冷静期。当全世界都在喊AMDYES的时候,该问问自己是不是更适合噔噔蹬蹬淘宝不改!改个淘宝ID怎么就这么难?不会还有人不知道微信已经可以改微信号了吧?不会吧,不会吧。油头文青终于可以擦去微信号上那抹少轻狂的非主流重归单身的终于可以告别微信号上的前男女友(名字拼音)大龄剩男剩女们也终于可以一张4。9MB的照片,竟能让这么多安卓机翻车?带着十几年前对论坛多图杀猫的好奇,我在2020年经历了单图杀机的血泪事件。就好像当年不信Modem会烧一样,我趁着主编没有反应过来的单身手速,完成了下载打开设置壁纸3个关键步骤果然准备在618买WiFi6路由器的,你给我站住!有多少人像骚尼一样,早早地把618想买的东西放进了购物车,最终因为一条在开抢前刷到新闻而选择关机睡觉?有的请留言分享,没有的可以听骚尼继续叨叨。骚尼看到的这条新闻对于一些刚好超过退前浪希声,苹果AR眼镜这个后浪能成吗?说来惭愧,距离VRAR元年已经4年有余,令消费级用户满意的设备一个都没有。虽然GoogleGlass已经经历了3次迭代,但它的应用范围仍局限在工业领域从手机市场退席转而押宝Vive安卓都能用!Flyme和MIUI新功能破解成功近日,备受关注的魅族科技正式发布了旗下最新旗舰魅族17以及魅族17Pro,本次发布会中除了手机各种硬件参数以外,环形电量这个创新的功能引起了网友们的广泛讨论。环形电量功能即是将一圈微信语音作暗号?找你借钱的朋友可能是假人作为10亿人都在用的巨无霸APP,微信不仅仅是一个即时通信工具,它还成为了用户日常支付交易的移动钱包。为了确认交易安全(比如借钱给朋友转钱给房东),很多人都习惯在微信转账前和对方对百度知道合伙人营销生态峰会PConline获2019年度杰出贡献奖太平洋电脑网作为优质知识问答PGC机构,近几年持续为包括百度知道百度经验在内的知识问答平台提供专业问答内容,目前生产的知识内容(含第三方平台)日均有200万的浏览量,为用户解决了众买芯片送手机的iPhoneSE2,怎么就不香了?iPhoneSE2自发布以来收获的评价褒贬不一,但这丝毫不影响它在各大电商平台上的热卖节奏。这款换芯不换壳的新iPhone似乎也因此被苹果寄予厚望(主要能够提振这段时间的销量),就