P2P平台安全漏洞迭出:攻击从未停止

攻击从未停止乌云网报告公布平台名称,专家解读密码危险之链

导读

根据乌云漏洞收集平台的数据显示,2014年以来,平台收到的有关P2P行业漏洞总数为402个,2015年上半年235个,仅今年上半年就比去年一年增长了40.7%。

在上述漏洞中,可能影响到资金安全的漏洞数量占总数的46.2%。其中2015年上半年,这个比例依然维持在44.3%,并未减少。

本报记者吴燕雨北京报道

9月16日,国内知名互联网漏洞平台乌云网发布了一份P2P平台漏洞的报告。涉及搜易贷、和信贷、翼龙贷、有利网等多家P2P信贷平台,称其存在安全漏洞。

报告内容显示,国内多家P2P平台均存在安全漏洞,这些漏洞有的可能直接影响到用户的资金安全。面对这些漏洞,有的平台选择回应并修复,有的平台则选择不予理睬。

漏洞日趋严峻

根据乌云漏洞收集平台的数据显示,截至2015年7月底,2014年以来平台收到的有关P2P行业漏洞总数为402个,仅今年上半年就比去年一年增长了40.7%。其中,高危漏洞占56.2%,中危漏洞占23.4%,低危漏洞占12.3%,8.1%被厂商忽略。

乌云网曾曝光12306用户泄露、携程网信息泄露、天河一号等多个知名安全漏洞。在乌云漏洞平台中,P2P平台最常见的类型包括支付漏洞、密码重置、访问控制等。其中,密码重置占60%。

“从P2P行业的起始,就伴随着各种各样的安全问题。如今P2P行业增势火爆,其中对待安全漏洞的态度则更是参差不齐,随着基数的扩大,安全问题看起来并没有得到改善,反而越来越严重。”乌云联合创始人FengGou告诉21世纪经济报道。

金山首席安全专家李铁军告诉21世纪经济报道,一部分P2P平台是基于共同的模板搭建的,当安全存在漏洞时,同类的网站会被批量入侵。

8月8日,国内主流借贷系统贷齐乐被发现多处SQL(利用现有应用程序,将恶意的SQL命令注入到后台数据库引擎执行的能力,得到数据库)注入可影响大量P2P网贷站点,两天后,乌云平台上又爆出贷齐乐出现某处设计缺陷导致大面积注入以及几处高权限SQL注入。而借贷系统一旦出现安全问题,将影响多个P2P平台。

根据世界反黑客组织的最新通报,中国P2P平台已经成为全世界黑客宰割的羔羊,已有多起黑客盗取P2P平台现金的案例发生。如2014年1月29日,谭登元因侵入他人计算机系统,骗取多家P2P平台现金,被判处有期徒刑五年,其涉案金额达157万。

危险密码解读

由于逻辑错误或设计缺陷导致的漏洞在乌云漏洞平台中占据较大比例。攻击者利用自己密码重置获得的验证码就可以重置其他用户的密码。

乌云网白帽子303告诉21世纪经济报道,这种漏洞是由于网站没有做到一个cookie(在浏览器的验证机制里用于验证用户身份)对应一个用户,没有将cookie与用户进行绑定,于是当两个账号同时操作的时候,网站就容易将两个网络身份搞混。

这种情况不仅存在于搜易贷,在乌云漏洞平台中,金海贷、和信贷、拍拍贷等多家P2P平台均存在上述问题。

对此,乌云漏洞平台建议,网站开发人员在开发的过程中要注意,应该怎样保证cookie等可以重置密码的凭证与用户之间的对应关系。“如果网站对cookie和用户进行一对一的绑定,这个问题可以轻易被避免。”白帽子303说。

和信贷于今年5月被乌云曝光,由于可以绕过一些关键步骤,而导致任意用户密码可被重置。正常的密码重置流程应该分为“输入图形验证码、发送短信验证码、输入验证码、重置”四步,而在和信贷的流程中,第三步关键的验证过程直接被绕过,攻击者不需通过验证即可重置用户密码。白帽子303介绍,在这个漏洞中,短信验证码没有起到验证作用。

乌云网介绍,一般的密码重置分为输入用户名、验证身份、重置密码、完成四步。重置密码的漏洞分为爆破、秒改、需要与人交互三种类型。

如2013年4月,有利网被曝光由于某个参数设置的过于简单,且发送请求时无次数限制,可以通过爆破重置任意用户密码。

对于这种密码重置系列漏洞,李铁军表示,这属于高危漏洞,由于攻击者可以得到其他理财用户的密码。如果平台的资金不是原路返回,攻击者就有机会拿走资金,并提现到其他银行账户。

FengGou表示,大部分漏洞是由于缺乏安全意识与可靠的安全执行力,存在共性,这些问题都是可以避免的。

攻击从未停止

乌云报告显示,截至2014年底,已有近165家P2P平台由于黑客攻击造成系统瘫痪,恶意篡改,资金被洗劫一空等,每天都有平台因为黑客攻击而面临倒闭。

虽然P2P金融行业面临的安全问题一点点变得严峻,但安全问题并没有在这个行业被彻底重视起来。从乌云漏洞平台可看到,部分实际控制人对于漏洞并没有表现出重视程度。

5月31日,乌云公开安心贷重要功能设计缺陷漏洞,该漏洞可以通过修改请求包中有关手机号码的参数,使自己手机接收到任意用户重置面所需的验证码达到重置用户密码的目的,可能影响到网站的所有用户,但该漏洞被厂商选择忽略。

6月5日,乌云爆出8080信贷新版某业务出现一大波高危漏洞,包括getshell(取得权限)漫游内网、SQL注入等问题,但该漏洞也依然被厂商选择忽略。

目前对于漏洞的态度比较积极,但仍有比较传统的企业思维希望以掩盖安全事件为主,FengGou表示希望企业自身能够对用户信息以及资金安全负责,而且必须有第三方的可靠监管机构进行监督。

如何防止这种情况再次发生?李铁军告诉记者,这首先需要用户和平台双重重视。用户需要充分了解平台,及平台信息泄露后可能导致的风险,平台则需要和专业的安全公司合作解决信息泄露的风险。

THE END
1.阿里云漏洞库漏洞描述 北极安全公司北极中心(Arctic Hub)的URL映射器(URL Mapper)版本中存在服务器端请求伪造漏洞(Server-Side Request Forgery),版本范围在3.0.1764至5.6.1877之间。该漏洞允许未经身份验证的远程攻击者泄露和修改配置和数据。 解决建议 建议您更新当前系统或软件至最新版,完成漏洞的修复。 参考链接 https://https://avd.aliyun.com/detail?id=AVD-2024-12867
2.漏洞平台/乌云漏洞平台官网小白漏洞教学漏洞平台/乌云漏洞平台官网-小白漏洞教学 2010年7月13日,第1个漏洞在乌云上被提交。 2010年12月,漏洞数量达到1000。 2012年8月,漏洞数量达到1万。 2014年1月,漏洞数量达到5万。 2015年3月,漏洞数量突破10万! …… 一家由前百度、新浪、搜狐公司的安全工程师创立的漏洞提交平台,在四年多的时间里,汇聚了1万https://blog.csdn.net/2401_84915584/article/details/139529079
3.WooYun漏洞库体验盒子WooYun漏洞库 乌云镜像,乌云漏洞库,WooYun漏洞库 No posts availablehttps://www.uedbox.com/web-security/wooyunbugs/
4.ksc乌云网WooYun.org|WooYun是一个位于厂商和安全研究者之间的漏洞报告平台,注重尊重,进步,与意义http://wooyun.laolisafe.com/whitehat_detail.php?whitehat=ksc
5.乌云(WooYun.org)历史漏洞查询|WooYun是一个位于厂商和安全研究者之间的漏洞报告平台,注重尊重,进步,与意义http://wy.zone.ci/
6.乌云漏洞平台乌云网镜像网站标签:乌云网,乌云网镜像,白帽子,wooyun,乌云知识库,乌云漏洞平台,[点更新] 网站描述:WooYun是一个位于厂商和安全研究者之间的安全问题反馈平台,在对安全问题进行反馈处理跟进的同时,为互联网安全研究者提供一个公益、学习、交流和研究的平台。 提交:***http://114.cq3a.com/site/8828-6.html
7.国家信息安全漏洞共享平台关于VMware vCenter Server存在堆溢出漏洞的安全公告2024-10-23 2023年度CNVD平台优秀单位(个人)表彰名单2024-09-09 亿赛通公司发布电子文档安全管理系统产品补丁更新2024-08-09 关于Windows远程桌面许可服务存在远程代码执行漏洞的安全公告2024-08-09 关于蓝牙协议存在中间人攻击漏洞的安全公告2023-12-20 https://www.cnvd.org.cn/
8.乌云漏洞报告平台www.wooyun.org网站介绍:乌云网漏洞平台是一个位于厂商和安全研究者之间的安全问题反馈平台,在对安全问题进行反馈处理跟进的同时,为互联网安全研究者提供一个公益、学习、交流和研究的平台。其名字来源于目前互联网上的云,在这个不做云不好意思和人家打招呼的时代,网络安全相关的,无论是技术还是思路都会有点黑色的感觉,所以自然出现http://daohang.shuyong.net/3235.html
9.乌云漏洞平台官网bug漏洞平台腾讯云开发者社区乌云漏洞平台官网_bug漏洞平台 前期准备 乌云资源文件下载地址:https://github.com/m0l1ce/wooyunallbugs 将下载的乌云数据库文件、网页等内容全部下载下来,最终内容如下 phpstudy下载:https://www.xp.cn/download.html 下载phpstudy,目前最新版本是V8.1,直接安装就可以。https://cloud.tencent.com/developer/article/2151810
10.乌云zone–永久存档漏洞人生乌云zone - 永久存档 关于漏洞处理机制的改进讨论 2016-11-150680 关于漏洞处理机制的改进讨论 xsser | 2013-01-24 11:33 …继续阅读 ? 关于乌云最近的一些小小的尝试 2016-11-165860 关于乌云最近的一些小小的尝试 xsser | 2016-01-29 21:15 …继续阅读 ? https://www.vuln.cn/wooyun_zone
11.乌云漏洞平台我是老码农乌云漏洞平台 http://wooyun.org/ 标签:乌云漏洞平台 我是老码农 粉丝-7关注 -20 +加关注 0 0 升级成为会员https://www.cnblogs.com/shirly1981/p/5635637.html
12.网传乌云漏洞平台要关闭了官方这样回应国内专业安全漏洞分享平台乌云漏洞报告平台昨天晚上出现访问异常,主页始终显示“升级中,请稍后访问”。 正当网友们以为这只是一次普通的网站维护升级之时,微博上却传出“乌云出事了”、“乌云被连锅端,高层全被拷走了”、“一场忘恩负义的残酷谋杀”……这样的隐晦爆料,令人一时间无法判断时间的真实面貌。 https://www.techweb.com.cn/internet/2016-07-20/2363046.shtml
13.乌云漏洞平台出大事了?乌云漏洞平台出大事了? 关注安全领域的朋友应该都知道乌云漏洞报告平台,这是国内最知名的安全漏洞分享平台,聚集了大批十分专业的白帽子黑客。 今天晚上,乌云官网突然关闭,整个页面只有一句话:“升级中,请稍后访问 ^_^” 可能只是一次正常的更新维护,不过微博网友@互联网的那点事 爆料称乌云出事了,已经被连锅端,高层https://news.mydrivers.com/1/491/491934.htm
14.乌云漏洞平台出大事了?关注安全领域的朋友应该都知道乌云漏洞报告平台。https://tech.huanqiu.com/article/9CaKrnJWB2B
15.网曝12306用户数据遭泄露:账号密码身份证信息遭售卖乌云数据乌云官网 凤凰科技讯 12月25日消息,第三方漏洞报告平台乌云曝出12306网站现用户数据泄露漏洞,漏洞称,大量12306用户数据在互联网遭疯传,包括用户帐号、明文密码、身份证邮箱等。 据介绍,用户数据只是在传播售卖,目前数据泄漏途径未知,仍无法确认是12306官方还是第三方抢票平台泄漏。 https://tech.ifeng.com/a/20141225/40919912_0.shtml
16.乌云漏洞平台60秒读懂世界在互联网高速发展的今天,网络安全问题日益凸显。乌云漏洞平台作为国内知名的安全漏洞报告和分享平台,发挥着不可替代的作用。本文将带您深入了解乌云漏洞平台的发展历程、运作机制以及其在网络安全领域的重要地位。 一、乌云漏洞平台的发展历程 成立背景 乌云漏洞平台成立于2010年,由多位网络安全领域的专业人士共同发起。当https://blog.yyzq.team/post/442549.html
17.微信漏洞泄露视频,内容秒杀艳照门今天中午,有网友发微博爆料称,微信出现重大隐私漏洞,用户通过微信发布的视频地址被泄露,其他用户可以访问这些视频。随后,国内著名漏洞报告平台@乌云-漏洞报告平台转发了这条微博,并称“该问题的确存在,再次提醒广大用户将私密信息妥善保存”。 随后,IT之家小编在乌云官网查看到了这个漏洞的信息。该漏洞是由“路人甲”发https://www.ithome.com/html/it/74390.htm
18.乌云漏洞平台:一枚孢子如何生长成群落极客公园一个看起来不应该存在在这片土地的网站,就这样度过了生命中的第五年,并愈发绽放出生机。这就是乌云,一个不一样的漏洞平台。@猪猪侠到此一游 O(∩_∩)Ohttps://www.geekpark.net/news/212130
19.乌云漏洞数据乌云漏洞数据API接口免费API接口聚合数据教育机构可以使用该接口,为学生提供实际的漏洞数据,增强教育的实践性。 产品参数 性能 - 更新频率 - 计费模式 - 数据覆盖 业务 - 并发连接 - 回调时长 - 支持协议 使用流程 注册和登录 在平台上注册并创建你的账户 立即注册 申请接口实名认证 试用和测试 https://www.juhe.cn/docs/api/id/104
20.江民官网被爆多份源码出现漏洞恐致信息泄露日前据漏洞报告平台乌云网爆料称,老牌安全厂商江民科技官网(jiangmin.com)多份源码出现泄露,江民科技随后确认该漏洞的存在,表示将尽快完善。&https://www.3dmgame.com/news/201202/42087.html
21.网易邮箱漏洞疑云,乌云漏洞平台建议密码和密码提示答案一并修改爱昨日,白帽子黑客路人甲在乌云漏洞平台上提交了一个数据泄密报告,影响数量总共数亿条,泄漏信息包括用户名、MD5 密码、密码提示问题/答案(hash)、注册 IP、生日等,危害等级为“高”。 乌云就此事所发的微博明确指向了网易 163/126 邮箱,但在漏洞页面则显示是“某邮箱”。漏洞状态为:已交由第三方合作机构国家互联网https://www.ifanr.com/574136
22.方小顿(剑心),WooYun乌云漏洞报告平台,联合创始人,唐朝安全巡航WooYun乌云漏洞报告平台 · 联合创始人唐朝安全巡航TangScan · CEO乌云众测 · CEO唐朝安全巡航 · CEO 关注 人物简介 方小顿(剑心),乌云联合创始人。百度前安全专家,负责对黑客袭击百度网站的抵御工作。是国内著名安全组织80sec的成员,曾发现多个知名底层和脚本安全漏洞。 创业https://itjuzi.com/person/5937
23.网易邮箱被曝存漏洞数亿用户数据疑泄露大势至软件官网昨天下午,国内安全网络反馈平台WooYun(乌云)发布消息称,网易的用户数据库疑似泄露,影响数量总共大量条,涉及邮箱账号、密码、用户密保等。这一漏洞危害等级被标注为“高”。对此网易回应称,该消息不实。但网易并未否认“泄露事件”,只是称“事件是由于部分用户在其他网站使用了和网易邮箱相同的账号密码,被不法分子利用https://www.grabsun.com/news/2015/6047.html
24.两大漏洞报告平台突然停摆:乌云说在升级,漏洞盒子说没被查7月20日凌晨,中国最大漏洞报告平台乌云网(WooYun)突然无法访问。网站公告称,乌云及相关服务将升级,并称将在最短时间内回归。 漏洞报告平台乌云网暂时关闭升级。 与此同时,澎湃新闻(www.thepaper.cn)发现,7月19日,企业级互联网测试平台漏洞盒子宣布,暂停接受互联网漏洞与威胁情报。“白帽子”黑客报告漏洞的页面已经https://m.thepaper.cn/uc.jsp?contid=1501092
25.乌云平台数据:腾讯漏洞最多每天至少爆一个网络安全国内知名的第三方漏洞报告平台乌云公开数据显示,腾讯在今年一共被曝光326个产品漏洞,是乌云漏洞平台上被曝光漏洞最多的厂商,其中不乏7000多万QQ群用户数据泄露、微信任意用户密码盗取等高危漏洞,连小马哥也因为微信漏洞而遭到乌云“白帽子”的调戏。 腾讯公司是目前中国最大的互联网公司,其庞大的产品线爆出的安全漏洞自然http://security.zhiding.cn/security_zone/2013/1203/2997668.shtml
26.乌云漏洞报告平台爆招商银行存在定向漏洞通杀网页PC端及APP国内知名互联网漏洞平台乌云表示,招商银行的网银存漏洞,其网页版、个人电脑端、手机APP均受影响,黑客可以通过此漏洞窃取个人信息。不过,招行昨天回应称,客户如果正常使用招行网银,不会导致信息泄露和资金损失。 昨天,乌云漏洞平台指出,招商银行网银存在定向XSS漏洞,通杀网页、PC端及手机APP,该漏洞可定向窃取信息钓鱼种马https://www.landian.vip/archives/6898.html
27.乌云网镜像丨乌云知识库丨Wooyun镜像丨乌云漏洞平台全站链接内容审核中,审核后会逐步放开 这段时间,我们会在公众号继续更新网站推荐,请关注公众号 相似资源 AI论文一键生成 Midjourney AI作图 小虎队软件 淘号阁游戏账号交易-找回包赔 免费看足球比赛直播 讯飞星火AI助手 下歌吧高清音乐 AI写歌/30秒一首歌 https://www.bidianer.com/site/330814
28.创想天空:iTools不受IPA漏洞影响美通社PR经过iTools和乌云双方验证和确认,这一漏洞报告属于误报,iTools 2012 Beta 0523版本并无任何被黑客利用此漏洞的可能性。(详情可参考iTools官方微博和乌云漏洞报告平台的官方微博。)到目前为止,iTools 没有任何一例用户反馈受到该漏洞的影响。 iTools工程师对此次报告评估如下: https://cnmobile.prnasia.com/story/62578-1.shtml
29.乌云漏洞HRTechChina.com今天上午,国内漏洞应急平台乌云公开了一个导致智联招聘86万用户简历信息泄露的漏洞。 该漏洞由乌云用户“天地不仁 以万物为刍狗”在昨晚9点左右提交,据其表述可导致智联招聘的用户简历数据库泄露,其中包括用户的姓名、地址、身份证、户口等信息。 漏洞提交后,智联招聘今天早上主动“忽略”并公开了该漏洞(忽略为乌云的https://www.hrtechchina.com/tag/%E4%B9%8C%E4%BA%91%E6%BC%8F%E6%B4%9E/