《墨菲定律》(Murphy's Law):Anything that can go wrong will go wrong. :“凡事只要有可能出错,那就一定会出错。”
剧名: 墨菲的鬼魂重现
副标题: 金蝶ERP 资安大漏洞 (非授权补丁自动下载安装)
环境: K3 WISE v14.3
案发地点: 山东某一知名制造业公司
案发时间: 2018/01/12 01:01~04
罪魁祸首:

  1. PT115175 补丁
  2. PT115506 补丁
    真正幕后的藏镜人…… 金蝶ERP公司!!!

故事开始……
2018/01/12清晨八点未到,路上还残留着寒夜的低温效应。工厂里的机器陆续热机备战中,等候不久后到来的战斗人员,为即将大量生产的工作作序幕。

不久,丝丝的哀鸣声…不,是求救声,陆续地传到 ERP小组的热线中。「怎么ERP一启用就开始自动下载补丁,等了一阵子后就开始自动安装……最后还是没办法启用ERP……我的工作没法儿开始呀……」这是一间非常强调数字化管理的公司,大部分的作业都在ERP上,仅有少数例外作业被允许手工单据处理。ERP小组的热线不断的有这样的求救声,同样的声音在他们的耳边绵绵不绝,小组的成员还来不及喝上一口热茶。现在,他们也发现自己的座机也上不了ERP,整个主机瘫痪了!

「怎么会这样? 我们去年底上的HR报表补丁风暴最近才又清理干净,大总管已下令不让我们随意在ERP服务器安装任何补丁以维持系统的稳定性!赶快查察是谁动了系统……」ERP小组的成员之一 小张嘴边嘀咕着。经过一番急救般抢救行动,动员了外部约聘的ERP顾问团与金蝶联合技术团队,在第一阶段找到了真正元凶,问题尚未解决就已耗掉了整个上午,此时,ERP小组的成员上演着『手口并用』的剧情--「嘴上含着午餐,手握键盘与鼠标」,整个公司又回到久未逢面的人工操作方式,灾情涵盖全厂区使用ERP作业人员约40多人。

元凶来自于两个不速之客: PT115175 补丁 & PT115506 补丁。它们在2018/01/12凌晨一点左右从Internet的天际像***般不请自来/非法***,下凡到我们ERP服务器上来。据金蝶内部的技术人员承认,它们是来自金蝶实验室的宠物,并未允许直接下载至客户服务器安装,但是他们前一天(2018/01/11)下午在内部测试环境就已发现了这个问题了!而金蝶的官方说法都是同一套: 『我们出品的软件都是经过严谨的测试……』!天哪,我们是这种事件的第一个受害者?还有遭逢此事件受害的兄弟姊妹吗?在现今信息安全要求非常严谨之下,欧盟的GDPR要求也即将在2018年5月25日全面实施的情况下,国内数一数二的ERP大厂竟然会允许它发生,并对客户造成严重的作业损失而未给予正式的道歉与合理的赔偿?!这样看来,国内软件管理的水平要与国际接轨还有一大段距离。

故事尚未结束……
几番抢救后,部分模块功能陆续恢复,但没经完整验证我们也不敢说是否已全面恢复正常,因为受灾户都在赶着灾后数据复原与验证,ERP小组不敢也无暇随意停机作完整验证,目前粗估对全公司ERP作业的影响达2~3个工作日(含夜班),额外的加班费就不用说了…

此外,有一个观察可以看出一家软件公司的实力。在金蝶公司多个的技术人员透过远程联机抢救过程中,他们居然都没留下任何纪录!整个过程我是看得心惊胆跳,因为实在变动太多,但又怕影响他们的处理作业,只能作壁上观;事后,我们向金蝶客服询问整个处理纪录时,居然无可查阅!所以到现在为止,我们都不知道当系统重新安装时该如何操作才是正确的!可怜天涯沦落人,又被当作白老鼠!

最后,我们把墨菲的鬼魂请出来。原本在升级K3 WISE v14.3时,我们就发现金蝶公司设计软件使用权控管时要求客户的ERP主机一定要连外网,这造成资安非常严重的缺口,如今此缺口没被别人利用,反倒是金蝶自家人搞出个严重资安事件,加上其补丁安装须在ERP主机连外网的情况下才有机会成功,我们已有多次热血尝试下阵亡数番的经历,现已不敢领教其软件整合测试的功力,再當一次白老鼠!

我们大总管又下了一道教召: 「『一动不如一静』,非必要的补钉不准上!」哎呀,又有作业不顺畅,金蝶的补钉又来了!

转载于:https://blog.51cto.com/13667873/2090547

墨菲的鬼魂重现 / 金蝶ERP 资安大漏洞 (非授权补丁自动下载安装)相关推荐

  1. 墨菲定律 三种(is2120)

    //z 2012-09-11 08:46:41 IS2120@CSDN.T2699303400[T29,L404,R7,V202] 根据"墨菲定律": 一.任何事都没有表面看起来那 ...

  2. 墨菲定律:都是温度惹的祸

    作者:卓晴博士,清华大学自动化系 更新时间:2020-08-14 Friday 卓大,这是今天西部赛三个采用恩智浦的队伍发生了,相同的问题.真的不是场地原因吗?我们懂不能做温室的花朵,但是室外阳光斜射 ...

  3. 《金蝶ERP—K/3标准财务模拟实训(11.X版)》——第1章 金蝶K/3标准财务介绍 1.1 金蝶K/3标准财务系统介绍...

    本节书摘来自异步社区<金蝶ERP-K/3标准财务模拟实训(11.X版)>一书中的第1章,第1.1节,作者 龚中华,何亮,更多章节内容可以访问云栖社区"异步社区"公众号查 ...

  4. el-date-picker设置默认日期_ERP入门教程:快速掌握金蝶ERP的基础-物料批次管理的应用及设置...

    ERP入门教程:快速掌握金蝶ERP的基础-物料的批次管理的应用及设置 关注我,我将定期分享更多的ERP解决方案 转发关注并私信我,了解更多的解决方案及操作方法哦 一.应用软件版本:金蝶KIS旗舰版6. ...

  5. css中的单位换算_金蝶ERP入门教程:动态换算率及辅助计量单位的应用

    金蝶ERP入门教程:动态换算率及辅助计量单位的应用 关注我,我将定期分享更多的ERP解决方案 如果您喜欢且觉得内容有用,请点击分享转发 如果你有什么关于ERP系统的问题和疑问,可私信联系我 大家好,我 ...

  6. 委外订单_ERP软件教程:金蝶ERP的委外加工业务流程(一)

    ERP软件教程:金蝶ERP的委外加工业务流程 关注我,我将定期分享更多的ERP解决方案 转发关注并私信我,了解更多的解决方案及操作方法哦 欢迎大家随时咨询关于金蝶ERP的任何问题! 一.应用软件版本: ...

  7. 克罗谈投资策略01_期货交易中的墨菲法则

    第01章:期货交易中的墨菲法则 为了避免墨菲法则交易的负面影响,应当坚持: a.无论何时都要为所持有的头寸建立保护性的止损委托. b.为每一帐户积累的合同数额定一个上限,而且无论在何种情形下都不要超过 ...

  8. 金蝶ERP实现产品入库冲减生产现场虚仓毛坯数

    金蝶ERP实现产品入库冲减生产现场虚仓毛坯数,销售成品代码前一位数对应毛坯件的唯一代码,一一对应,具体语句如下: if exists(select 1 from sysobjects where na ...

  9. 墨菲定律与 IndexOutOfBoundsException(数组越界异常)

    墨菲定律与 IndexOutOfBoundsException(数组越界异常) 参考文章: (1)墨菲定律与 IndexOutOfBoundsException(数组越界异常) (2)https:// ...

最新文章

  1. ad域推送软件_Python3.6.4 软件安装教程
  2. Python json序列化时default/object_hook指定函数处理
  3. 计算机指定共享用户,局域网内共享文件夹给指定计算机
  4. Java并发编程—ThreadLocal用法详解
  5. 常用的函数式接口_Consumer接口练习_字符串拼接输出
  6. 蓝绿发布、滚动发布、灰度发布,有什么区别?
  7. 这不是特效也不是魔术!
  8. 64位CentOS6.2安装erlang及rabbitmqServer
  9. powerdesigner12.5入门教程
  10. 2.4 shell 脚本基础
  11. 【绘图】matlab 绘制窗口分布
  12. 在linux中常用的shell备份脚本(波大帅哥)
  13. 蓝桥杯 ADV-225 算法提高 9-2 文本加密
  14. dll编译为html,如何为MSHTML v9编译.dll。我目前正在获取“MIDL 2035:预期的常量表达式”的100个错误...
  15. 【演化(进化)算法】遗传算法原理及python实现
  16. html 中二维数组创建,【百度】js基础任务2-二维数组,dom操作
  17. Python入门如何给自己写一个文字小游戏?一只小白的Python游戏
  18. 小程序实现扫码识别二维码内容
  19. java虚拟机学习笔记
  20. python 实时行情_Python实现股票行情接收V010

热门文章

  1. cookie获取java_java中如何获取cookie
  2. RocketMQ:NameServer架构设计以及启动关闭流程源码分析
  3. python如何处理表格_Python是如何处理Excel表格的?方法简单!
  4. halcon的算子清点:Chapter 10 3d匹配
  5. docker-engine安装好了,下一步该做什么?
  6. 小森生活一直服务器维护,《小森生活》怎么处理断线黑屏的问题 连接不上服务器解决办法...
  7. java ear war_[JAVA语法]怎样制作ear,war文件
  8. 获取另一个驱动的设备结构体_Linux 驱动开发 / 设备模型快速入门
  9. 本月 上月 php,显示本月,上月,今天,今年以及各时间起点与
  10. mysql union join_MySQL 超新手入门(5) JOIN 与 UNION 查询