阅读:1726回复:0
电商网站的安全性
◆0 背景
电商网站由于是直接涉及到金钱的交易,对其本身的安全性要求很高。 这样才能保证普通网民在其网站做金钱交易的时候,不会发生安全问题。 双11刚过,看着那一个一个突破以往的数字,让人惊叹网购的力量。 但是这背后,可能存在哪些安全性的问题呢? 普通网民在网购的时候应该注意些什么呢? 从国业内影响力最大的漏洞报告平台wooyun上来看一下吧(拿淘宝,京东,苏宁做例子做个统计。)。 ◆1 细节 淘宝 淘宝号称亚洲最大、最安全的网上交易平台。 双11最耀眼的网购平台,taobao在wooyun上被提交的漏洞,在电商上算得上是最多的。 或许是树大招风吧,对其感兴趣的白帽子也很多,所以导致平台上taobao的漏洞多于其他电商。 但是国内电商平台本身的安全性来讲,我相信淘宝其平台本身肯定是最好的。 来看一下淘宝网的漏洞统计: xss漏洞 关于xss漏洞是指攻击者可在对方网站插入自己可供的一段js代码,从而控制浏览者的浏览器的部分权限。 xss的危害通常在sns社区中显现出来,有人会拿来做恶作剧、做蠕虫,对用户形成骚扰,产生垃圾信息。 有人会拿来诱惑用户点击攻击链接,从而盗取用户身份。 在网购平台上来讲,最大的利用当属钓鱼购物,这种可以直接转化为利益的攻击方式: 从wooyun上的一个案例中可窥探一下针对taobao做黑产的一角: WooYun: Taobao站内有Xss蠕虫蔓延 几个含金量很高的xss技巧: WooYun: 淘宝网utf-7代码注入跨站漏洞 WooYun: 淘宝网COOKIES盗取[flash编程安全+apache http-only cookie 泄漏利用] WooYun: 淘宝主域名下多处Dom XSS WooYun: 一个flash的0day导致的淘宝网存储xss 【续集】 url跳转 url跳转漏洞的介绍见此: http://drops.wooyun.org/papers/58 url跳转同样是经常被用来钓鱼。 通过跳转绕过阿里旺旺的钓鱼网址检测系统: WooYun: 淘宝网钓鱼最新过旺提示(淘宝钓鱼的福音) 钓鱼的其他手段 在厂商已经把安全性做了很好的前提下,仍然不能保证网民一定不会被钓鱼。 下面看看一些其他的钓鱼手段: 钓鱼淘宝卖家,收集密码的后台被白帽子拿下上报wooyun WooYun: 淘宝卖家遭钓鱼大量店长中招(钓鱼后台揭秘) 这个style使用的让人眼前一亮: WooYun: 淘宝网一处另类钓鱼 程序设计缺陷 WooYun: 淘宝第三方应用权限验证错误(可修改19.8万店铺任意宝贝标题) WooYun: 来往导致淘宝账号可被破解波及余额宝支付宝 WooYun: 天猫积分支付缺乏二次验证(本人已被盗) 修改ccs样式修改商品的信息,人才啊: WooYun: 利用css淘宝网商品信息任意修改 WooYun: 手机淘宝网session劫持,可进一步发展为蠕虫 WooYun: 淘网址sina oauth认证登录漏洞 这种支付的漏洞,真没想到taobao也会有: WooYun: 淘宝网某处存在严重支付漏洞 WooYun: 淘宝网,任何人可随意拿走任意店铺、任意商品信息 业务逻辑 WooYun: 淘宝应用钓鱼 WooYun: 淘宝卖家0元加入消保,并且点亮消保图标,不用话1000元了 WooYun: 淘宝货到付款骗局 客户端问题 WooYun: 阿里旺旺的一个远程任意代码执行漏洞(发送消息即中) WooYun: 淘宝浏览器3.0.2.604修改配置可能导致本地的DLL注入 WooYun: 淘宝应用iphone设计缺陷可无限制猜试密码 WooYun: 淘宝android手机客户端登陆信息可被键盘记录 服务器配置问题 WooYun: 淘宝网某应用svn信息导致代码泄露 WooYun: 淘宝某分站存在nginx解析漏洞 WooYun: 阿里旺旺域名列目录 WooYun: 淘宝网dns域传送泄露漏洞 信息泄露 WooYun: 淘宝店铺匿名评论简单获得匿名买家ID WooYun: 淘宝solr暴露在外网 WooYun: 淘宝网Minebdb系统未做权限认证 WooYun: (新) 淘宝网成交记录用户ID泄露漏洞(附上扫号程序) WooYun: 淘宝网成交记录用户ID泄露漏洞 WooYun: 淘宝某系统未授权访问及目录浏览 WooYun: 淘宝首页爆出绝对路径 能猜到这个地址,我只想说,人才: WooYun: 淘宝某分站存在cookie泄漏问题 WooYun: 淘宝后台两枚 web程序其他漏洞 WooYun: 淘测试某两处盲注 WooYun: 淘测试多处SQL注入及任意文件上传BUG struts惹的祸: struts这个框架近几年被爆多次远程代码执行漏洞,导致很多使用改框架的公司受害: WooYun: 疑似淘宝内部某业务命令执行 WooYun: 淘宝某分站最新Struts命令执行漏洞一枚 WooYun: 淘宝某业务存在命令执行 WooYun: 淘宝某分站最新Struts命令执行漏洞又一枚 其他 即使平台本身没有问题,也会有人做各种钓鱼的页面,采用各种手段来骗取网购用户在其制作的假网站中消费,骗取钱财。 针对taobao的钓鱼程序: WooYun: 一套淘宝钓鱼程序 针对钓鱼网址taobao的确比较难直接将其关闭,但是也做了很多措施。 如下面白帽子提交漏洞: WooYun: 一套淘宝钓鱼程序 下面的taobao厂商的回复: 感谢反馈。 这类问题不在淘宝控制范围内,我们没办法限制他的产生,但一直在尽力控制钓鱼链接对用户产生的危害: 1. 我们会在旺旺聊天信息中提示风险,同时建议用户不在旺旺以外的IM软件中谈淘宝相关的交易。 2. 我们会对IM旺旺和会员反馈进行监控,结合各类检测模型,尽量在第一时间发现新产生的钓鱼链接,在IM中进行封禁。 3. 我们积极与外部厂商(浏览器、杀毒软件、安全管理软件等)合作,将钓鱼链接信息同步,起到更好的保护作用。 4. 我们将马上上线一个钓鱼链接在线举报平台,欢迎各位积极举报。 例如最近被公开很火的针对路由使用默认密码 WooYun: 双十一淘宝论坛惊现“路由器CSRF”恶意攻击代码(其他论坛可能一样中招) 淘宝总结 以上漏洞并未列出全部的漏洞,提了一些比较典型的问题。 淘宝业务较多,逻辑复杂,出现了struts命令执行等获得服务器的漏洞,以及泄露匿名用户信息,支付漏洞以及xss,url跳转可被钓鱼的漏洞等。 京东 京东商城-专业的数码网上购物商城 由于京东线上业务逻辑远没有淘宝那么复杂,所以漏洞总数在wooyun上并不如taobao多。 但是漏洞的严重程度,远大于taobao。 从漏洞的忽略程度来看,京东12年的时候可能刚组建专门的安全团队。 对安全问题逐渐重视。 xss也有很多,就不一一列举了 安全事件 WooYun: 360buy京东商城内部网络被渗透 程序逻辑 WooYun: 京东物流后台未授权访问可以修改收货状态(刷返券) WooYun: 京东某系统页面未授权可查询任意订单配送状态 WooYun: 京东商城用户资料完全泄漏 WooYun: 京东商城 |
|