4月22日,大量社保系统相关漏洞出现在补天漏洞响应平台上。

补天漏洞响应平台发布信息称,社保系统、户籍查询系统、疾控中心、医院等大量爆出高危漏洞的省市已经超过30个,包括重庆、上海、河南等,涉及用户数量达数千万。这些漏洞的存在,可能导致发生泄露的信息包括个人身份证、社保参保信息、房屋产权、个人联系方式等。

该平台的漏洞信息显示,陕西省人力资源和社会保障厅社保系统漏洞,可能泄露全省至少213万农村参与社保人员的信息,黑客可利用漏洞随意修改社保待遇,停发社保金;沧州市社保局某系统存在漏洞,270万医疗、养老、社保参保人员敏感信息疑遭泄露;江苏省省级机关住房资金管理中心系统出现漏洞,可能导致江苏省2510个单位10万公务员的姓名、身份证、社保信息遭泄露。

有媒体援引补天漏洞响应平台相关负责人的话称,目前并不能确定这些省市的居民社保信息已经被泄露。“我们只是检测到这些系统存在高危漏洞,有泄露信息的风险。”

上述人士称,补天平台发现的漏洞大多数是由于网站搭建时期编写代码时有缺陷造成的,通过这些缺陷,黑客可能入侵到网站主机,获取后台核心数据。

例如,社保系统里的信息包括了居民身份证、社保、薪酬等敏感信息,一旦泄露,用户首先可能会遇到许多定向广告、恶意推销或诈骗。此外,通过社保密码、生日信息,犯罪分子可能会套出用户的一些账户密码,也可能利用这些信息复制身份证、盗办信用卡,给用户造成经济损失。

目前,已有多个地方和补天平台沟通,他们已对这些地方的社保查询系统进行修复,“40%的漏洞已被修复”。

事实上,从如家、汉庭等大批酒店的开房记录被曝存在第三方存储和系统漏洞,到携程漏洞用户支付信息、12306被曝泄露用户信息,再到社保系统相关漏洞,一系列网络安全漏洞事件的背后,都有第三方安全漏洞平台参与的身影。

在第三方安全漏洞平台上,“白帽子”们通过发现网站中的安全漏洞,在“黑帽子”利用它们之前,提交到平台上,或者向厂商报告,希望厂商及时进行修复。

例如,乌云漏洞报告平台创立于2010年,是国内最早也最知名的在线漏洞报告平台,吸引了不少“白帽子”。他们发现厂商的漏洞后提交到乌云,漏洞确认后会获得一定的积分(乌云币),通过积分兑换礼品。对于高质量的漏洞,会直接提供现金奖励。

除了漏洞报告平台本身,乌云还有安全众测、知识库、社区、招聘等栏目吸引和聚集“白帽子”。

安全平台乌云创始人方小顿此前接受采访时说:乌云核心的运营思路就是开放和分享的原则,信息的流动能够带来社区的活跃,在积累了大量的安全问题基础数据之后,希望能够与白帽子一起,除了发现问题之后还能给大家带来更多的东西,譬如如何解决和规避安全风险的问题。

但方小顿在去年4月接受采访时又称,乌云仍属于一个非营利组织,网站的主要经济来源由Cncert互联网应急中心和广东信息安全评测中心提供。

与乌云平台类似,补天平台是360建立的第三方漏洞报告平台,该平台漏洞数据与公安部、网信办和国家漏洞库同步。

通常来讲,这些第三方漏洞平台对信息安全漏洞的发布和处理,会经过提交漏洞、漏洞确认、通报产商、厂商确认、厂商修复五个步骤。

其中,第三方漏洞平台通常会给出厂商对漏洞的确认周期,如果在一定天数内未确认,则会向公众公开。

以社保系统漏洞为例,补天漏洞响应平台相关负责人称,在发现漏洞后会第一时间联系系统运营单位,告知漏洞存在,同时向中央网信办、国家互联网应急中心以及公安部相关部门上报。

此外,随着众包模式的兴起和发展,安全测试也进入了这一领域,如乌云众测、漏洞盒子等。

这意味着企业可在短时间内组建虚拟的安全团队,通过邀请顶尖白帽子模拟黑客对网站、系统或产品进行测试,企业可迅速排查各种安全隐患,并按效果向白帽子付费。

在方小顿看来,互联网安全行业应该受到更高的重视,还需要国家、企业、媒体以及第三方平台等参与进来。“来自各行各业的人士会从不同的角度分析判断网络安全问题,从而会更容易发现漏洞,减少损失;另一方面,企业的参与也能够从一定程度上改善白帽子黑客的生活质量,对其也是一种正确方向的引导。”

作者:佚名

来源:51CTO

社保系统漏洞或因代码缺陷 网络安全如何攻防?相关推荐

  1. 中国社保系统漏洞百出

    以前就说过中国信息系统没有任何安全保密可言,基本上是透明的,在windows平台下,也自然是难逃此劫.前面说的海康威视视频监控被黑客控制. 文章说漏洞是编写网页程序不好导致,也是,做社保的软件公司应该 ...

  2. 社保系统成个人信息泄露重灾区 涉及超30省

    媒体称超30省市社保系统出现高危漏洞,用户信息或遭泄露. 社保系统已经成为个人信息泄露"重灾区".<经济参考报>记者独家获悉,目前重庆.上海.山西.沈阳.贵州.河南等省 ...

  3. 防范因编写代码产生的系统漏洞

    用于互联网服务的系统安全性是至关重要的.在过去的2018年,发生了多起用户信息泄密事件,其中不乏著名的互联网公司,攻击者都是利用系统漏洞获取用户的账号和密码,从而进一步获取用户的信息. 什么是系统漏洞 ...

  4. 堪比“震网”:罗克韦尔PLC严重漏洞可导致攻击者在系统中植入恶意代码

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 罗克韦尔自动化公司的可编程逻辑控制器 (PLCs) 和工程工作站软件中存在两个新的安全漏洞(CVE-2022-1161 和 CVE-2022-1 ...

  5. 最新系统漏洞--D-LINK DIR-3040远程代码执行漏洞

    最新系统漏洞2021年11月14日 受影响系统: D-Link DIR-3040 1.13B03 描述: D-LINK DIR-3040是中国台湾友讯(D-Link)公司的一个路由器.提供连接网络的功 ...

  6. 系统漏洞是威胁计算机网络安全的形式,系统漏洞是不是威胁计算机网络安全的形式...

    changwocha 新兵答主 05-12 TA获得超过7520个赞 如果想补漏洞你可以用 360安全卫士 或者 维点主动防御 都不错.. 漏洞是在硬件.软件.协议的具体实现或系统安全策略上存在的缺陷 ...

  7. linux内核远程漏洞,CVE-2019-11815:Linux内核竞争条件漏洞导致远程代码执行

    *本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担. 运行了Linux发行版的计算机设备,如果内核版本小于5.0.8的话,将有可能受到一 ...

  8. 计算机后门做法正确的是,网络信息安全知识:张同学发现安全软件提醒自己的电脑有系统漏洞,如果你是张同学,最恰当的做法是?()...

    相关题目与解析 计算机信息系统安全范畴包括a.实体安全运行安全信息安全网络安全b.软件安全硬件安全网 软漏洞是产生信息网络威胁的一个重要原因,操作系统的安全漏洞.数据库的安全漏洞.协议的安全漏 网络安 ...

  9. linux内核竞争条件漏洞,Linux内核竞争条件漏洞-导致远程代码执行

    原标题: Linux内核竞争条件漏洞-导致远程代码执行 导读*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担. 运行了Linux发行版 ...

最新文章

  1. 企业的覆灭,我监视你的Exchange邮件!
  2. idea搭建简单spring-boot项目
  3. Harris’s Linked List
  4. 数据库之关系模型的组成,特点以及完整性约束
  5. 涉密计算机格式化维修,涉密计算机的涉密信息被删除或格式化后,通过一定的技术手段仍可以复原,连接互联网易造成泄密。()...
  6. linux下GPRS模块的应用程序
  7. 关于软件测试学习心得
  8. win10 VScode配置GCC(MinGW)
  9. c语言怎么写贪吃蛇,刚学C语言,想写一个贪吃蛇的代码
  10. python学习手记 pt1
  11. sql server调试_使用SQL Server扩展事件来调试应用程序
  12. (4.10)mysql备份还原——利用binlog+全备恢复误删表【不推荐使用】
  13. 阶段5 3.微服务项目【学成在线】_day04 页面静态化_16-页面静态化-模板管理-模板制作...
  14. 佟年计算机大赛,ACM大赛
  15. 家电电子行业内卷严重,你还觉得单片机没用吗
  16. 台湾科技挣扎,人祸大于天灾?
  17. python 兼职多少钱一小时_无印良品兼职一小时多少钱?看完后就清楚了!
  18. 剑走偏锋——老女人教你另类情人节攻略
  19. 人工智能在刷题学海战术中的作用
  20. 中国平安增持华夏幸福5.69%股权

热门文章

  1. 【框架学习】spring简介
  2. 未定义的标识符:IplImage
  3. T560和为k的子数组
  4. 截图神器-Ashampoo Snap 10.0.8 中文免费版
  5. QGIS将经纬度坐标转成点
  6. 【操作系统】进程管理(五)—— 信号量机制
  7. SpringBoot文件访问映射的两种实现方式
  8. 精伦IDR200调用ReadBaseInfosPhoto接口问题
  9. 初学者也能轻松做出好Beat——FL Studio FPC鼓机使用教程
  10. Python写入字典_干货|python基础知识总结