在经历2011年底的网络大泄密后,近日,中国国家计算机网络入侵防范中心在多家主流社交网站及应用中发现了多个Web新型漏洞。这意味着微博等社交网络将开始面临新的攻击威胁。目前这些网站尚未发布相应的解决方案和更新补丁。
国家计算机网络入侵防范中心常务副主任张玉清领导的课题组首先发现了这种最新漏洞,均为JavaScript 脚本执行漏洞。这种新型Web漏洞类似于传统的跨站脚本(XSS)漏洞,不同之处在于这种漏洞的利用都是基于WebAPI 进行的,即社交网站的安全隐私问题将不再局限于其自身,而已经扩展到了大量第三方应用。因此,课题组形象地将这种新型Web漏洞命名为“跨API脚本(Cross-API Scripting,简称XAS)漏洞”。
张玉清说,由不安全API导致的XAS漏洞存在于大量主流社交网站及应用中,包括人人网、腾讯微博、新浪轻博客、搜狐微博、Face-book、iGoogle Gadget、Tumblr轻博客、社交聚合应用Hootsuite等等。这种新型XAS安全漏洞大多属于高危Web漏洞,可以被利用进行蠕虫攻击、钓鱼攻击、窃取用户隐私等,严重威胁到社交网络及其用户的安全和隐私。
目前,这些社交网站尚未发布相应的解决方案和更新补丁。国家计算机网络入侵防范中心将与相关社交网站配合,共同修复这种新型Web高危漏洞,同时建议广大用户做好安全防护,增强使用社交网络的安全意识,防止黑客攻击。
在2011年底的最后几天里,中国的互联网世界上演了一出史上规模最大的泄密事件。从CSDN、天涯等论坛社区,到人人网、开心网、多玩网等多个社交、游戏网站,再到京东商城、当当网、淘宝网等电子商务网站,均牵涉其中。传闻还波及支付宝、工商银行、民生银行及交通银行等支付和金融机构。政府网站也未能幸免,广东省出入境政务服务网站的444万条用户信息,在2011年12月30日被证实泄露。一时间,各大网站及互联网用户人人自危,“今天你密码泄露了吗”成为流行网络的问候语。
评论 (0)