SQL注入攻擊暴露了Comodo合作夥伴客戶數據

2020-12-27 INeng財經

近期涉及SQL注入攻擊暴露了Comodo合作夥伴客戶數據內容備受矚目,很多讀者對此也很有興趣,現在給大家羅列關於SQL注入攻擊暴露了Comodo合作夥伴客戶數據最新消息。

由於Comodo的另一個合作夥伴遭受了安全漏洞,使攻擊者能夠訪問客戶數據,因此瀏覽器的安全性再次成為人們關注的焦點。

總部位於巴西的ComodoBR至少是今年要折衷的第四位Comodo合作夥伴。在此事件中,攻擊者使用SQL注入來訪問證書籤名請求並從ComodoBR資料庫中公開客戶信息。公開的數據文件分別於5月21日和5月22日發布在文本共享網站Pastebin的兩個不同帳戶下。

在SQL注入攻擊中,一些資料庫查詢被插入到網站上,這些查詢通常偽裝為評論或表單中的一個欄位。提交信息後,如果網站無法正確處理文本,它將允許惡意查詢在資料庫上執行並將結果返回給攻擊者。

Comodo總裁兼執行長Melih Abdulhayoglu告訴The Register Comodo系統從未遭到破壞。他還說,由於違反,沒有頒發任何證書,並且經銷商無法訪問Comodo資料庫。

「因此,作為總結:這是對銷售我們某些產品的巴西公司的一種SQL攻擊(相當普遍)。」 他在一封電子郵件中寫道。「沒有什麼要報告的。」

客戶信息包括姓名,地址,電子郵件,傳真,電話號碼,訂單號,域名和證書申請。客戶使用的Web伺服器的類型,Web伺服器的序列號和私鑰文件名也被洩露。還公開了屬於ComodoBR員工的電子郵件地址,用戶ID和密碼信息。

儘管證書本身不包含攻擊者可能濫用的任何信息,但屬於ComodoBR員工的登錄憑據仍然處於危險之中。儘管密碼都經過了哈希處理,但它們似乎未加鹽並使用MD5加密,這已被證明很容易破解。

3月份,義大利的Comodo經銷商受到SQL注入攻擊的襲擊,其登錄憑據被盜。一名黑客聲稱對這次攻擊負責,在此期間,他偽造了Google,Yahoo,Skype和Microsoft的主要域的偽造SSL(安全套接字層)證書。Comodo足夠快地檢測到漏洞,可以在證書可以使用之前將其吊銷。由於偽造的證書已經使用Comodo的根籤名密鑰進行了籤名,因此它們可以被用來攔截和破壞試圖訪問這些站點的用戶。

歐洲的另外兩個Comodo註冊機構受到威脅後,Comodo撤銷了所有合作夥伴的籤名特權,並實施了強制性的兩因素身份驗證系統來處理證書申請。

mozilla.dev.security.policy郵件組中的開發人員將最新事件稱為證書頒發機構的「面對面」時刻。但是,StartCom和StartSSL的創始人,營運長兼首席技術官Eddy Nigg在郵件列表中寫道,攻擊者可能能夠更改資料庫本身中的內容,這實際上可能會觸發與實際站點不同的其他站點的新證書。經過驗證。

3月事件使人們對證書驗證過程產生嚴重懷疑,該過程主要依賴於信任。主要的瀏覽器製造商正在重新研究如何處理Web身份驗證和調查機制以保護證書頒發機構。每個瀏覽器均等地信任多達321個證書頒發機構,如果其中任何一個曾經決定為不使用它們的網站發布偽造證書,這將成為一個安全噩夢。

電子前沿基金會高級職員技術專家彼得·埃克斯利說,一種提高安全性的方法是允許每個網站宣布正在使用的證書提供商。

包括Comodo在內的各種組織正在研究一種機制,該機制允許域所有者指定哪個證書頒發機構有權為該站點頒發SSL密鑰。在該系統下,如果網站返回的證書與域所有者指定的證書不同,則瀏覽器將知道該證書是欺詐性的。

所有建議仍處於討論階段,使當前系統易受攻擊。

相關焦點

  • 關於SQL注入教程
    開始教程: 什麼是SQL注入 sql注入:利用現有應用程式,將(惡意)的SQL命令注入到後臺資料庫執行一些惡意的操作
  • 不懂就問:SQL 語句中 where 條件後 寫上1=1 是什麼意思
    SQL注入初次看到這種寫法的同學肯定很納悶,加不加where 1=1,查詢不都一樣嗎?我們知道1=1表示true,即永真,在SQL注入時配合or運算符會得到意向不到的結果。例如,當我們要刪除客戶名稱為「張三」的記錄,我們可以這樣寫:delete from customerswhere name='張三'這個時候如果在where語句後面加上 or 1=1會是什麼後果?
  • 超級SQL注入工具(起步篇)-附下載
    運行環境XP、Win7,Win10環境已測試,其他環境請自測下載地址:公眾號後臺回復「sql注入」即可程序簡介1. 超級SQL注入工具(SSQLInjection)是一款基於HTTP協議自組包的SQL注入工具,支持出現在HTTP協議任意位置的SQL注入,支持各種類型的SQL注入, 支持HTTPS模式注入。2.
  • 使用 flask + selenium 中轉 SQLmap 進行注入
    那麼如果這個這個登錄框存在 SQL 注入,卻無法自動化攻擊,使用手工脫褲難免有些尷尬。又或者前端使用了某種加密方式,而我們傳入的 payload 需要先進行這樣的加密。這裡介紹的 flask + selenium 中轉 SQLmap 的方式注入,可以解決上述的問題。
  • Sigma Computing擴展了Snowflake合作夥伴關係,以提高客戶滿意度
    來源:TechWeb.com.cn[TechWeb]雲原生分析和商業智能(A&BI)的創新者Sigma Computing今天宣布了兩項舉措,深化了其與雲數據平臺Snowflake的合作關係,以支持用戶體驗,增強的安全性以及在將Sigma部署到雲計算平臺上時的洞察力
  • 真正安全起來 網頁腳本攻擊防範全攻略
    ;SQL 注入式攻擊可能引起的危害取決於該網站的軟體環境和配置。當 Web 伺服器以操作員(dbo)的身份訪問資料庫時,利用SQL注入式攻擊就可能刪除所有表格、創建新表格,等等。;如何更加有效的防止SQL注入攻擊?我們將在下面的文章中具體提到!
  • 互融雲城市合作夥伴計劃 首次公開招募國際客戶合作服務代理商
    首頁 > 傳媒 > 關鍵詞 > 互融雲最新資訊 > 正文 互融雲城市合作夥伴計劃 首次公開招募國際客戶合作服務代理商
  • SOS在線備份公司數據洩露暴露超過1.35億條記錄
    據Bitdefender稱,犯罪分子正在使用該軟體進行單獨攻擊。在對裝置和受害者進行一段時間的徹底監視之後,將會進行武器化。攻擊者可以訪問參數設置、屏幕記錄、設備使用和不活動時間等信息。它甚至可以調低手機音量,屏蔽電話和信息。
  • 專注服務品牌客戶,潮網榮膺 Facebook 中國區優質廣告合作夥伴
    中國區優質廣告合作夥伴的潮網,將會繼續協助品牌客戶進行全球海外媒體廣告與操作(包含廣告系統,媒體代理,社交媒體策略運營與優化),為國內企業的出海營銷出謀劃策。 Facebook 這一官方認證身份的取得,歸因於潮網是中國領先的「網際網路+」出海整合營銷平臺,擁有海外新媒體大數據、全球在地化、整合營銷、人工智慧研發四大核心內容模塊。 「一帶一路」倡議引領出海潮流 隨著「一帶一路」倡議的深入推進,中國出海迎來發展新契機。跨境商機大勢所趨,世界公民成為全球化的消費者。
  • MySQL怎麼刪除#sql開頭的臨時表
    處理方法3.1   同時存在.frm 和.ibd名稱相同的文件如果 #sql-*.ibd 和 #sql-*.frm兩個文件都存在數據目錄裡的話,可以直接drop table。但注意刪除時候表名的變化。下面處理截圖中#sql-ib1516-2335726735.ibd文件,步驟如下:a) 創建一張與#sql-ib1516- 2335726735 相同的表root@testdb 08:47:35>create table company20191216 likecompany;Query OK, 0 rows affected (0.05 sec)root@testdb
  • 女朋友都能看懂的,SQL優化乾貨
    >select * from teacher where name like '李%'如果一定要在欄位開頭模糊查詢,那可以使用INSTR(str,substr)意思是:在字符串str裡面,字符串substr出現的第一個位置(index),index是從1開始計算,如果沒有找到就直接返回0 ,所以可以使用如下sql
  • 沃豐科技作為嚴選解決方案合作夥伴受邀參加華為北京城市峰會2020
    為助力企業共同推進行業數位化轉型,華為於2020年8月27日,在北京國貿大酒店舉行華為北京城市峰會2020,來自北京各界的城市管理者、企業領袖、專家學者、行業客戶、生態夥伴齊聚一堂,共話北京市產業結構升級以及行業數位化轉型,為數字經濟發展注入新動能。作為華為嚴選解決方案合作夥伴的沃豐科技受邀參加本次大會,與業內大咖共話行業數字轉型新機遇。
  • 構建生態合作,推動可持續發展:AVEVA劍維軟體召開2020合作夥伴生態...
    AVEVA 劍維軟體大中華區總經理萬世平致開幕辭  生態合作是全行業應對工業轉型挑戰的重要力量  中國是製造大國,工業大數據資源極為豐富。合作夥伴可在這裡分享最佳實踐,並可利用集體智慧幫助企業應對最具挑戰性的數位化需求。此次大會為AVEVA劍維軟體合作夥伴提供了跨行業與跨專業的自由交流平臺。  自AVEVA劍維軟體與施耐德電氣於今年上半年宣布擴大合作夥伴關係以來,雙方共同致力於為客戶提供具有全面價值的綠色智能製造解決方案。
  • zuihou-admin-cloud 2.1 發布,租戶模式支持動態新增數據源 - OS...
    重新導入 資料庫腳本      (資料庫改動較大,請務必重新執行,執行時,看著: docs/sql/腳本說明.md 根據自身情況導入腳本)5. 重新導入 nacos 配置文件  (配置文件改動很大,刪除合併了很多配置)6.
  • 構建生態合作,推動可持續發展:AVEVA劍維軟體召開 2020 合作夥伴...
    【天極網IT新聞頻道】構建工業網際網路時代綠色生態系統,攜手合作夥伴加速數位化發展,塑造可持續發展的未來。   中國北京,2020年12月18日 — 工程和工業軟體領域全球領導者AVEVA劍維軟體於 2020 年 12 月 11 日在桂林舉辦「論劍 2020 — 劍維軟體合作夥伴生態大會暨技術創新大賽決賽」。
  • 助力5G:肖特被芯思傑授予最佳合作夥伴獎
    ·         芯思傑,中國領先的光晶片和光器件製造商,舉行了盛大的全球合作夥伴共贏盛典本文引用地址:http://www.eepw.com.cn/article/201910
  • 美國Zephyr與上海龍智數碼結成合作夥伴
    2015年7月15日消息,中國處於軟體研發行業領先地位的上海龍智數碼科技有限公司和美國的實時測試軟體行業成長最快Zephyr公司宣布他們的合作夥伴關係。他們將竭誠為改進中國的軟體測試流程提供優質服務,共同為中國的敏捷軟體測試管理提供最完善的解決方案。
  • AVEVA劍維軟體與SCG宣布建立合作夥伴關係,共同開發「數字可靠性...
    雙方的戰略合作將擴展工程設計數字孿生,並採用基於AI的資產績效管理來避免計劃外停機  AVEVA劍維軟體是工程和工業軟體領域的全球領導者;Chemicals Business, SCG(SCG化工)是泰國最大的石油化工企業之一,在亞洲行業內佔有舉足輕重的地位,兩家企業近期宣布建立戰略合作夥伴關係,共同開發「數字可靠性平臺」 (Digital Reliability
  • 山西數據流量生態園成為中國網際網路協會「特色產業園計劃」合作夥伴
    發布儀式上,山西數據流量生態園等首批12家特色產業園與協會結為合作夥伴。中國網際網路協會副理事長兼副秘書長何桂立、中國網際網路協會副秘書長裴瑋出席發布儀式並發言。中國網際網路協會副秘書長裴瑋發布"特色產業園計劃書"裴瑋指出,改革開放40多年來,作為我國對外開放的重要窗口和參與當前經濟轉型發展的重要載體,產業園區實現了規模和質量上的快速成長,為我國經濟發展作出了貢獻。