自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

大眾點評網(wǎng)域名劫持事件概述

安全 黑客攻防
2013年6月17日晚開始,北京地區(qū)用戶訪問大眾點評網(wǎng)域名的時候會被跳轉(zhuǎn)到天貓的促銷頁面。該訪問異常狀態(tài)一直持續(xù)到6月18日凌晨才逐漸恢復(fù)。

2013年6月17日晚開始,北京地區(qū)用戶訪問大眾點評網(wǎng)域名的時候會被跳轉(zhuǎn)到天貓的促銷頁面。該訪問異常狀態(tài)一直持續(xù)到6月18日凌晨才逐漸恢復(fù)。

大眾點評網(wǎng)域名劫持事件概述

根據(jù)360網(wǎng)站安全團隊工程師向InfoQ提供的線索,本次網(wǎng)站故障是由于大眾點評網(wǎng)的域名服務(wù)商新網(wǎng)網(wǎng)站程序存在漏洞,導(dǎo)致新網(wǎng)的其他注冊用戶可以修改任意新網(wǎng)注冊域名的IP指向。該漏洞在6月12日被白帽子工程師Finger提交到漏洞報告平臺烏云網(wǎng)站上,并通知了新網(wǎng);但由于未知原因,新網(wǎng)方面并未受理該漏洞。漏洞提交后的第五天,即故障發(fā)生的當(dāng)天(6月17日),該漏洞由于沒有廠商受理而自動進入了公布狀態(tài),整個漏洞的細節(jié)開始對公眾呈現(xiàn)。

該漏洞利用了一個新網(wǎng)管理系統(tǒng)下的cookie驗證缺乏的bug,讓攻擊者獲得了更改dianping.com域名A記錄的權(quán)限,以及更改該域名在新網(wǎng)的登陸密碼等多種權(quán)限。

根據(jù)大眾點評網(wǎng)系統(tǒng)運維工程師向InfoQ介紹的情況,攻擊者一方面利用漏洞更改了dianping.com的Name

Server記錄,另一方面也同時更改了點評的域名賬號密碼。17日晚發(fā)現(xiàn)問題時,由于聯(lián)系新網(wǎng)客服未果,點評網(wǎng)工程師一時難以進入系統(tǒng)進行NS記錄的修復(fù)。隨即,點評網(wǎng)工程師利用烏云上披露的漏洞細節(jié),采用同樣的辦法hack進入新網(wǎng)的管理后臺,恢復(fù)了dianping.com的NS記錄,并通過關(guān)系找到新網(wǎng)內(nèi)部高層,將域名臨時設(shè)置為禁止更新。

6月18日一早,新網(wǎng)組織技術(shù)人員對漏洞進行修復(fù),到中午左右完成修復(fù)。

就在一個月之前,土豆網(wǎng)也因為類似性質(zhì)的漏洞而遇到過域名被劫持的故障,該漏洞在5月11日由白帽子工程師陳再勝報告在烏云網(wǎng)站上。

責(zé)任編輯:藍雨淚 來源: FreebuF
相關(guān)推薦

2016-01-14 10:33:35

FusionServe華為大眾點評網(wǎng)

2013-06-19 09:51:00

大眾點評網(wǎng)大眾點評網(wǎng)被黑

2012-04-20 18:26:09

大眾點評網(wǎng)王宏.Net

2012-04-25 18:07:17

大眾點評網(wǎng)王宏網(wǎng)站平臺遷移

2015-10-12 11:25:20

android大眾點評下拉動畫

2016-09-29 15:03:50

大眾 點評

2015-07-16 13:23:13

2020-04-30 16:38:21

數(shù)據(jù)分析可視化代碼

2016-05-23 16:22:49

大眾點評支付網(wǎng)關(guān)系統(tǒng)

2013-03-18 16:49:50

大眾點評315央視

2022-07-07 11:27:14

技術(shù)搜索模型

2014-02-17 09:38:42

大眾點評股權(quán)微信入口

2019-05-28 14:43:25

CIO大眾點評APP

2015-10-08 10:09:16

2012-09-04 11:09:20

2016-02-16 17:14:13

高可用系統(tǒng)大眾點評

2012-07-18 10:41:35

語音功能

2016-03-22 16:11:31

高可用性系統(tǒng)實踐經(jīng)驗

2012-03-12 09:51:42

上市

2014-09-25 17:08:11

遷移Office 365大眾點評
點贊
收藏

51CTO技術(shù)棧公眾號