自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

多個美國政府網(wǎng)站被攻擊,托管“色情”和“垃圾郵件”

安全
安全研究人員發(fā)現(xiàn),多個使用 .gov 和 .mil 域名的美國政府網(wǎng)站托管色情和垃圾郵件內(nèi)容,例如偉哥廣告,這些站點使用同一個軟件供應(yīng)商。

[[424835]]

安全研究人員發(fā)現(xiàn),多個使用 .gov 和 .mil 域名的美國政府網(wǎng)站托管色情和垃圾郵件內(nèi)容,例如偉哥廣告,這些站點使用同一個軟件供應(yīng)商。

美國政府網(wǎng)站托管“色情”和“垃圾郵件”

9月18日,Bleeping Computer 披露,安全研究員Zach Edwards發(fā)現(xiàn),F(xiàn)BI、CIA、美國財政部、軍方等政府機(jī)構(gòu)軟件的供應(yīng)商Laserfiche,在給美國政府機(jī)構(gòu)提供的Laserfiche Forms 軟件產(chǎn)品中,包含一個漏洞,該漏洞允許攻擊者在政府網(wǎng)站上推送惡意色情內(nèi)容和垃圾郵件。  

谷歌索引的政府網(wǎng)站 
包含由 Google 索引的垃圾郵件內(nèi)容的政府網(wǎng)站 (BleepingComputer) 

Zach Edwards稱,“這個漏洞在 .gov 和 .mil 域上創(chuàng)建了網(wǎng)絡(luò)釣魚誘餌,將訪問者推向惡意重定向,并可能以其他漏洞攻擊這些受害者。

在對該漏洞一年多追蹤的過程中,他還發(fā)現(xiàn)美國參議員喬恩·泰斯特和明尼蘇達(dá)州國民警衛(wèi)隊的網(wǎng)站將用戶索引到偉哥產(chǎn)品的宣傳頁面。

這件事件披露前,攻擊者已經(jīng)在國家氣象局等政府網(wǎng)站上濫用重定向功能,將用戶重定向到色情網(wǎng)站,這表明發(fā)垃圾郵件不是攻擊者能夠利用的唯一攻擊媒介。

Laiserfiche了發(fā)布清理工具,但并非所有版本都已修復(fù)

近日,Laserfiche發(fā)布了針對該漏洞的安全公告,以及有關(guān)如何清除網(wǎng)站垃圾郵件內(nèi)容的說明。該公司在安全公告中表示:攻擊者正在利用政府部門網(wǎng)站上存在的漏洞,未經(jīng)身份驗證的第三方可以使用Laserfiche Forms 臨時托管上傳的文件并進(jìn)行分發(fā) 。

Laserfiche公告中顯示,客戶提交數(shù)據(jù)不會受到影響,但第三方攻擊者無法訪問,能夠通過減少臨時文件下載鏈接激活的時間,來解決這個漏洞。

一些政府客戶已經(jīng)采取了補(bǔ)救措施,研究人員在訪問上述搜索結(jié)果(以前顯示垃圾郵件內(nèi)容)時發(fā)現(xiàn),現(xiàn)在通過 Laserfiche Forms 出現(xiàn)顯示錯誤的界面。

供應(yīng)商拋出錯誤

當(dāng)訪問垃圾郵件鏈接時,運行 Laserfiche Forms 的政府網(wǎng)站會拋出錯誤 (BleepingComputer)

研究員Edwards對Laserfiche處理結(jié)果,并不感到十分滿意,該公司尚未修復(fù)所有產(chǎn)品版本中的漏洞。

后續(xù)Laserfiche發(fā)布報告稱,將漏洞情況和現(xiàn)有更新通知給客戶是首要任務(wù),預(yù)計很快就會為選定的 Laserfiche Forms 先前版本提供安全更新。

不久之后,Laserfiche 發(fā)布了一種清理工具,客戶可以使用該工具清除對其門戶網(wǎng)站,進(jìn)行未經(jīng)授權(quán)的上傳。

參考鏈接:

https://www.bleepingcomputer.com/news/security/us-govt-sites-showing-porn-viagra-ads-share-a-common-software-vendor/

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2010-05-14 12:13:54

2015-06-30 11:58:16

2021-09-27 11:46:09

美國政府軍事網(wǎng)站黑帽SEO戰(zhàn)術(shù)

2010-05-20 16:02:54

云計算美國

2024-03-13 15:34:20

2010-05-07 21:54:40

2009-04-25 23:25:32

2010-08-03 11:08:22

2013-11-18 10:38:56

2013-01-28 17:07:56

2022-02-06 12:04:34

美國零信任安全模型

2020-10-13 14:49:39

Chrome 瀏覽器 谷歌

2021-09-28 08:05:56

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-02-20 15:17:50

2022-05-26 15:20:44

勒索軟件數(shù)據(jù)安全

2010-04-19 13:32:19

美國云計算

2010-07-22 10:33:39

谷歌

2011-10-24 14:05:19

華為

2022-02-08 11:05:00

物聯(lián)網(wǎng)IOT

2011-10-18 16:35:28

華為
點贊
收藏

51CTO技術(shù)棧公眾號