成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

深度分析:華爾街日報數據庫可能已經泄露

安全
22日,華爾街日報發表一篇文章稱由于網絡攻擊,華爾街日報下線了一些計算機系統。官方發言人表示并沒有證據表明客戶數據受影響。

華爾街日報(The Wall Street Journal)創刊于1889年,以超過200萬份的發行量成為美國付費發行量最大的財經報紙。這份在美國紐約出版的報紙,著重在財經新聞的報道,其內容足以影響每日的國際經濟活動。《華爾街日報》的讀者主要為政治、經濟、教育和醫學界的重要人士,金融大亨和經營管理人員以及股票市場的投資者,其中包括20萬名的董事長、總經理。

背景

7月21日一個id為w0rm的黑客發了一個出售華爾街日報數據庫的twitter,售價為1BTC。并給出了一個數據截圖。

深度分析:華爾街日報數據庫可能已經泄露

深度分析

同時,黑客還發布了一張華爾街網站存在漏洞的截圖。

深度分析:華爾街日報數據庫可能已經泄露

通過上面的截圖我們看到這是讀取了passwd文件的內容。從地址欄末尾的%27+unio可以推測出這是一個支持union的sql注入漏洞。當然,具體的地址和參數給打碼了。不過從上圖中的標簽名我們可以看到一點蛛絲馬跡。如下圖:標簽名顯示的跟地址欄是不一致的。

深度分析:華爾街日報數據庫可能已經泄露 

深度分析:華爾街日報數據庫可能已經泄露

測試一下就可以發現。標簽頁這里顯示的應該是地址欄完全一致的URL。所以,可以推測這哥們在截圖的時候是把子域名去掉了。這應該是graphicsweb開頭的一個子域名。

接著,我們看view-source標簽的前一個標簽顯示WSJ InfoMap Preview。正常情況下,view source的時候,是在新的標簽頁打開的。所以,這個WSJ InfoMaP Preview的標簽頁顯示的很可能就是漏洞存在的頁面。而標簽名顯示的其實是網頁源碼中title部分的內容,如下圖:

深度分析:華爾街日報數據庫可能已經泄露

接下來在萬能的Google中搜索: site:wsj.com intitle:wsj infomap preview。

深度分析:華爾街日報數據庫可能已經泄露

可以找到類似這樣的url:http://graphicsweb.wsj.com/documents/WSJFusionMaps/WSJFusionMap.php?mapName=foodstamp0511 當然,這個網站現在已經無法訪問了。

這里是一個graphicsweb的子域名。正好驗證了之前的猜測。而根據打碼中露出的黑點和文件讀取使用的變量名mapname,猜測就是這個參數存在漏洞。

深度分析:華爾街日報數據庫可能已經泄露

分析到這里可以初步下一個結論,W0rm發現了華爾街日報graphicsweb這個子域名的一個SQL漏洞。子站的sql注入能否讀到主站的數據庫,我們還不好說。

22日,華爾街日報發表一篇文章稱由于網絡攻擊,華爾街日報下線了一些計算機系統。官方發言人表示并沒有證據表明客戶數據受影響。文中前半部分說為了隔離可能的攻擊,他們下線了華爾街日報的圖像系統(graphics systems)。(這個說法也印證了我們上面分析的子域名問題。)后半部分就是對華爾街日報的這個官方發言赤果果的打臉了。文中說一個位于洛杉磯的安全團隊發現了攻擊者利用的漏洞,這個漏洞是一個地圖相關的圖像數據庫,利用這個漏洞可以訪問wsj.com服務器上的任意數據庫,一共有20多個數據庫之多。

深度分析:華爾街日報數據庫可能已經泄露

看到這里,很可能的情況就是洛杉磯的安全團隊根據攻擊者的截圖找到了漏洞的點,并且進行了測試。如果數據庫的權限真的沒有做好控制,那么華爾街日報的數據庫很可能已經泄露了。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2015-10-10 11:07:41

2012-11-15 15:02:53

云世界蘋果微軟

2012-10-19 09:19:54

Windows 8

2017-01-17 14:26:15

2021-12-29 06:13:44

數據庫密碼數據泄露

2009-10-10 08:31:32

2014-09-10 17:05:28

2020-08-13 14:57:57

滲透測試隱私加密

2023-09-07 13:35:00

生成式AI

2022-04-11 06:56:14

數據庫安全數據泄露

2021-10-09 12:56:45

數據庫泄露網絡攻擊網絡安全

2023-09-15 11:51:07

2016-10-09 10:59:26

Azure SQL數據庫JSON

2016-09-07 14:08:01

AzureSQLJSON

2009-07-14 09:18:00

2017-07-20 10:36:43

2009-04-07 09:48:59

谷歌華爾街日報羅伯特·湯姆森

2012-06-27 13:28:28

谷歌亞馬遜云計算

2013-10-09 10:12:13

小米智能

2021-03-27 10:47:11

數據泄露攻擊信息安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 极品久久 | 97伦理电影网 | 噜噜噜噜狠狠狠7777视频 | 亚洲美女网站 | 在线免费观看a级片 | 国产二区三区 | 天天干b | 国产精品一区二区在线免费观看 | 一区二区三区在线看 | 国产精品精品久久久 | 99re视频在线免费观看 | 亚洲国产精品久久久久久 | 欧美成视频 | 久久久这里都是精品 | 99re国产视频 | 精品亚洲一区二区三区 | 成人一区二区三区在线观看 | 日韩毛片| 国产精品一区久久久 | 日韩欧美第一页 | 欧美一区二区三区在线观看视频 | 久久国产一区 | 精品久久国产 | 一级片av| 国产高清久久 | 欧美精品乱码久久久久久按摩 | 亚洲网站在线播放 | 精品日韩一区 | 丁香五月网久久综合 | 久久99精品久久久久久国产越南 | 一区二区三区av | 91精品国产乱码久久久久久久 | 精品免费国产一区二区三区四区 | 国产日韩精品视频 | 久久精品视频在线观看 | 天天操网 | 欧美久久久久久久久 | 一级免费在线视频 | 亚洲一区二区久久 | av在线免费看网址 | 亚洲一区导航 |