丁香五月天婷婷久久婷婷色综合91|国产传媒自偷自拍|久久影院亚洲精品|国产欧美VA天堂国产美女自慰视屏|免费黄色av网站|婷婷丁香五月激情四射|日韩AV一区二区中文字幕在线观看|亚洲欧美日本性爱|日日噜噜噜夜夜噜噜噜|中文Av日韩一区二区

您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
此為臨時(shí)鏈接,僅用于文章預(yù)覽,將在時(shí)失效
政企安全 正文
發(fā)私信給靈火K
發(fā)送

0

2.02億中國求職者履歷曝光!MongoDB數(shù)據(jù)庫發(fā)生重大安全事故

本文作者: 靈火K 2019-01-13 15:55
導(dǎo)語:854GB、202,730,434 條記錄被曝光,說好的安全保障哪去了?

1月13日,HackenProof的安全研究員Bob Diachenko發(fā)現(xiàn),MongoDB數(shù)據(jù)庫中有超過2.02億中國求職者的詳細(xì)簡歷信息已在網(wǎng)上被公布,疑似第三方應(yīng)用泄露。經(jīng)一位Twitter用戶查證,已被刪除的應(yīng)用主要來源之一是bj.58.com。

雷鋒網(wǎng)了解到,MongoDB的數(shù)據(jù)庫存儲的2.02億簡歷文件中包含了 202,730,434 條記錄,其中有求職者姓名,身高,體重,電子郵件ID,婚姻狀況,政治傾向,技能、工作經(jīng)歷、電話號碼、工資預(yù)期和駕駛執(zhí)照等眾多個(gè)人信息,總計(jì)一共854GB。

2.02億中國求職者履歷曝光!MongoDB數(shù)據(jù)庫發(fā)生重大安全事故

Hacken.io和HackenProof的網(wǎng)絡(luò)風(fēng)險(xiǎn)研究主管Bob Diachenko說:“經(jīng)調(diào)查,MongoDB數(shù)據(jù)庫不安全且不受保護(hù),因此無需通過高尖端的手段來獲取,而實(shí)際上大量的求職信息是通過簡單的BinaryEdge或Shodan搜索找到的,沒有任何密碼保護(hù)?!?/p>

“目前,我們沒有發(fā)現(xiàn)與這些數(shù)據(jù)庫相關(guān)的任何特定服務(wù),但這并不意味著這2.02億中國用戶的信息就不會被后來者非法使用。”Diachenko說:“實(shí)際上,我們確實(shí)在GitHub上發(fā)現(xiàn)了一個(gè)應(yīng)用程序的3年歷史存儲庫。該應(yīng)用程序包含幾乎‘相同的結(jié)構(gòu)模式’,其中被使用的數(shù)據(jù)與中國求職者簡歷信息服務(wù)很像?!?/p>

雷鋒網(wǎng)獲悉,現(xiàn)階段HackenProof還沒有足夠證據(jù)證明這2.02億中國求職者簡歷已經(jīng)被挪為他用,因?yàn)檫@些數(shù)據(jù)已經(jīng)被一個(gè)名為'data-import'的工具全部刪除了。

 一位Twitter用戶透漏:“這個(gè)工具(三年前創(chuàng)建)是一個(gè)已經(jīng)刪除的 GitHub 存儲庫,該存儲庫包含 Web 應(yīng)用程序的源代碼,此應(yīng)用程序具有與泄露數(shù)據(jù)庫中數(shù)據(jù)結(jié)構(gòu)完全相同的數(shù)據(jù),這清楚表明該程序應(yīng)該是一個(gè)收集用戶簡歷的第三方應(yīng)用。似乎是為了從不同的中國分類廣告中獲取數(shù)據(jù)(簡歷)而創(chuàng)建的,比如bj.58.com等?!?/p>

目前尚不清楚它是用于收集所有申請人詳細(xì)信息的官方申請還是非法申請,甚至有可能是那些被標(biāo)記為來自“私人”的申請。

在事件宣布不久后,雷鋒網(wǎng)得知該數(shù)據(jù)庫被加進(jìn)了保護(hù)機(jī)制,但這已經(jīng)距離數(shù)據(jù)庫的成立過去太久,這種后來的保護(hù)很有可能起不到太大作用。根據(jù)MongoDB日志,“至少有十幾個(gè)”IP可能在脫機(jī)之前訪問了數(shù)據(jù)庫。

2.02億中國求職者履歷曝光!MongoDB數(shù)據(jù)庫發(fā)生重大安全事故

然而,Zettaset公司的安全架構(gòu)師Eric Murray說:“此類情況并非個(gè)例,越來越多的用戶數(shù)據(jù)被置身于‘裸奔’的狀態(tài),企業(yè)組織應(yīng)該正確認(rèn)識到保護(hù)任何第三方數(shù)據(jù)庫服務(wù)的重要性。顯然,此事件中簡歷網(wǎng)站沒有行使保護(hù)數(shù)據(jù)安全的責(zé)任,使得如此多用戶的詳細(xì)簡歷信息被公開查閱,這件事確實(shí)讓人感到驚訝!”

關(guān)于事后的補(bǔ)救工作,JASK公司的安全研究主管Rod Soto認(rèn)為是否應(yīng)該要求軟件開發(fā)人員引入自動(dòng)給代碼打補(bǔ)丁的機(jī)制這個(gè)問題還需要詳細(xì)考慮。他說:“盡管這樣做能夠有效減少被互聯(lián)網(wǎng)上已知應(yīng)用程序攻擊的幾率,但強(qiáng)行更新或打補(bǔ)丁通常會帶來意想不到的后果?!?/p>

此前,MongoDB多次遭遇安全問題,其無需身份驗(yàn)證的開放式數(shù)據(jù)庫被多個(gè)黑客組織攻擊,并被反過來加密要求受害者付費(fèi)購買這些數(shù)據(jù)。

來源:hackread

雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

分享:
相關(guān)文章

資深編輯

我就是我,是顏色不一樣的焰火~
當(dāng)月熱門文章
最新文章
請?zhí)顚懮暾埲速Y料
姓名
電話
郵箱
微信號
作品鏈接
個(gè)人簡介
為了您的賬戶安全,請驗(yàn)證郵箱
您的郵箱還未驗(yàn)證,完成可獲20積分喲!
請驗(yàn)證您的郵箱
立即驗(yàn)證
完善賬號信息
您的賬號已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
立即設(shè)置 以后再說