« 老天,web 3.0来了 | Main | 现在,是视频的舞台了 »

所谓“工行被黑”,这个漏洞不简单

作者:virushuo 发表于 2006-12-31 12:12 最后更新于 2006-12-31 22:12
版权声明:可以任意转载,转载时请务必以超链接形式标明文章原始出处和作者信息及本声明


昨天收到一堆连接,都是号称“工行要倒闭”之类。地址都是正牌的icbc.com.cn,而不是盗版的1cbc.com.cn。一时间众说纷纭,justso甚至在猜想工行是不是故意在拉流量放出来的烟雾弹。

其实,在工行的网站上随便点几个连接,就能发现出现类似的问题的地方很多,不光是大家广为流传的hotspot.jsp那个页面,index.jsp也有类似效果。欺骗性还是相当强的。

究其原因,其实很简单。为了让页面模版变的灵活,程序员决定在模版页面上加一个参数:column,这个参数的用途,是用来在页面上写出来栏目的名字。这样一来,“工行简介”这个页面,只要在地址里面写上“column=工行简介”,就ok了。其他栏目以此类推。灵活当然是很灵活了,但是,输入的内容竟然没有做任何校验,就直接显示在了页面上。实乃兵家大忌。程序员没经验,真是什么事情都可以发生的。

仅仅是被人换成个“工行倒闭”,然后发给别人看,这算不了什么大不了的,也就是好玩而已。但是这个地方竟然可以嵌入html代码,这可就太糟糕了。一旦可以用html代码,就不是修改一点点文字,而是可以改变页面的功能了。比如说,我们在另外一个站点放一个输入用户名密码的对话框,然后用iframe把这个页面嵌入到工行的网站上,然后用“新年礼品”之类的方式骗别人输入网上银行的账号密码,有多少人会上当?

历史上这种事情发生了很多次了。这种骗术看起来总比弄个假的1cbc.com.cn真实多了吧?所以,这不是个小问题,有可能引发严重的后果。工行最好还是赶快修补漏洞为上。

至于某著名it网站原创新闻说:“这不算什么漏洞”,着实是个笑话。不算漏洞,出了事情,你负责吗?媒体如果连起码的公信和正确都做不到,只会哗众取宠的话,不如关门算了。

以下文章供您参考:

从SOA说开去 - Mar 10, 2008

德国式的幽默 - Mar 06, 2008

说总是比做容易 - Mar 03, 2008

TrackBack

TrackBack URL for this entry:
http://www.devep.net/cgi-bin/mt/devtb.pl/521

Comments

那个所谓专家龙如俊最近曝光的很勤快,经常“采访”龙如俊的Donews徐新事也很勤快,可惜,龙先生没搞清楚什么是钓鱼攻击。

另外,搜搜hotspot.jsp,工行这个bug起码被发现有一个月以上的历史,在各个黑客网站和新闻站都有报道,以至于zola周曙光和我说“工行不会反应那么快”的时候,我还不信,搜索之后我不得不信,可能利用工行欺骗用户发生1000例之后,工行的bug还是不会修理。。。。。去年被工行用公关手段压下去的黑客钓鱼事件,曾经有众多工行用户收到钓鱼邮件,只要输入身份证号码和银行六位密码,就可以在网上银行划走任意工行用户的存款!!当时曾导致工行关闭网上银行数天,这是工行上市前被雪藏的重大丑闻…… 现在看来工行的官僚体系出现更大的漏洞和丑闻相当轻松。。。。将关系国计民生如此重要的工商银行置于这些猪头官僚手中,真是令中国人心寒胆寒!

让这帮坐享其成的家伙去死得了

Post a comment


about me:
me.jpg
CC License. Some rights reserved.
署名·非商业用途·保持一致
本站之所有未作特别说明的内容均使用 创作共用协议.
POWERED_BY_MT_3.2