中國網站比你想的更危險,平均有773個漏洞沒修
日前,中國電信、安全幫、綠盟科技和安恒信息聯手發表一份「2016年上半年中國網站安全報告」,掃描38.2萬個網站後發現,共有網站安全漏洞1,480.5萬個漏洞,平均每個網站有773個漏洞,高危險漏洞數量為22個,比去年同期增加17.5%;其中,有37.3%的中國網站有XSS漏洞;若從產業來看,則有75%的地方政府和地方企業網站有高風險漏洞,其中XSS漏洞占所有高風險漏洞38.3%,表示中國有51.1%的地方政府和地方企業網站有XSS漏洞,比臺灣31.5%重要政府官網有XSS漏洞還高。
從這份中國民間釋出的網站安全報告可以發現,這些重點漏洞多年來的修復速度緩害,導致許多網站受害嚴重,包括民間地方企業和地方政府的多數網站,都處於不安全的狀態,因此在瀏覽中國網站時,仍必須留意不要點擊不明的網址連結以確保使用者安全。
中國網站最嚴重的漏洞就是XSS,平均每個網站有773個漏洞
這份報告分成3個數據,包括掃描出來的漏洞、網路監測到的疑似攻擊以及網站安全事件。首先,該份報告指出,資安業者監控382,947個網站,掃描出來的漏洞高達14,80.5萬個,經過驗證的高危險漏洞站漏洞掃描總數的2.8%,平均每個網站有773個漏洞,高危險漏洞數量為22個,比去年同期增加17.5%。駭客往往可以利用這些高危險漏洞完全掌控該受駭網站,也可以繞過系統防火牆控制整個網站伺服器,進而危害到整個網站的正常運作。
從揭露的漏洞中可以發現,高危險性的跨站腳本攻擊(XSS)漏洞是所有漏洞中數量最多的,將近14.3萬個漏洞,占所有高風險漏洞近4成(38.3%);以行業別來看,75%的地風政府和地方企業都有這些高風險的漏洞,而XSS漏洞占所有高風險漏洞的38.3,意味著,中國有51.1的地方政府和地方企業網站都有XSS漏洞。
駭客可以利用這樣的漏洞在網站中植入任意的代碼,插入各種iframe,不論是竊取網站管理員或使用者的Cookie,隱藏網頁掛碼的存在,甚至是格式化使用者的電腦硬點等,只要是這些腳本程式可以做到的功能,都是有XSS漏洞網站必須要面對的潛在威脅。
該份報告中排名第二名~第五名的漏洞依序就是:鏈結注入漏洞、SQL注入漏洞(SQL Injection)、框架注入漏洞和Cookie注入漏洞,和威脅最高的XSS相比,後續漏洞的數量大約站整體高風險漏洞的10%左右,比例雖然較少,但是危害仍大。
鏈結注入(Injection with url as payload)和框架注入都算是跨站腳本攻擊的一種變種攻擊,可以直接在使用者瀏覽的網頁中植入各種惡意連結或各種輸入框,如果上述植入的惡意連結或是輸入框涉及使用者帳號密碼,也意味著駭客可以利用這個漏洞竊取使用者的機敏資料。
另外,駭客也可以利用常見的SQL Injection漏洞,除了竊取並外洩網站資料庫的資訊,也可以竄改資料庫資料或把整個資料庫刪除;Cookie注入漏洞手法較為複雜,但危險性和SQL Injection類似,也可以竊取網站管理員和使用者的帳號、密碼。
中國網站比你想的更危險?
山寨國網站一直都是「全宇宙」最危險的網站第一名!
絕對沒有「比我想的更危險」!![]()
