綁定帳號登入

Android 台灣中文網

打印 上一主題 下一主題

[科技] 中興大學招生網站出現XSS漏洞

[複製連結] 查看: 171|回覆: 0|好評: 0
跳轉到指定樓層
樓主
游幃翔 | 收聽TA | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
發表於 2014-1-6 22:05

馬上加入Android 台灣中文網,立即免費下載應用遊戲。

您需要 登錄 才可以下載或查看,沒有帳號?註冊

x
中興大學校方招生網頁上存在漏洞,有心人可利用該漏洞進行XSS攻擊,假造幾可亂真的招生網頁,騙取使用者個資生。目前校方已將該網頁關閉並進行修復。


中興大學獲知消息後在Facebook上提醒使用者注意,下方假造的招生網頁被嵌入動漫圖片。
國立中興大學招生網站存在XSS(Cross site scripting)漏洞,網友發現之後為興大碩士在職招生網頁加入動漫風的招生廣告在網路上流傳,目前興大已關閉整個招生網站以修復問題。但資安專家提醒,校方也應注意後續可能衍生的個資外洩問題。

上週五(1/3)筆名為「名無乚」的網友發現中興大學網站招生網頁中存在安全漏洞,只要更改該招生網頁網址部份參數,就能以iframe方式隨意將外部網站內容嵌入興大招生網站。「名無乚」除了向中興大學反映,同時也以動漫圖片製作偽造的招生網頁讓校方了解,不料該示範網頁在網路上傳開並引發討論,甚至有網友以為興大招生網站遭駭客入侵。

該「偽造」的招生網頁在網路流傳開之後,中興大學於1月4日上午在臉書上發出公告,提醒使用者注意網路上流傳假造的中興大學招生網頁,同時關閉招生網頁進行檢查。

中興大學發出新聞聲明表示,1月3日得到消息後,經調查並網站功能均正常,並未被駭客入侵,網管人員已對網站進行安全性的修正。

中興大學指出,該事件消息在1月3日得知,但因為1月4日為該校碩士在職專班報名最後截止日,為免影響報名者權益所以未關閉招生網頁以修復問題,先在臉書上公告提醒大家注意。校方網站未被入侵,為避免誤連假造網頁,提醒使用者不要輕易點入他人提供的招生學頁連結,可依學校網站進入招生頁面。

目前為止,今中興大學招生網頁仍未重新上線。至於何時修復再次對外開放?該校招生組回應,校方得知網路上出現冒牌網頁後,已馬上檢視招生網頁是否有漏洞,同時進行修補,將儘最大努力在最短時間內修復。

對於這起資安事件,資安專家表示,這是傳統網站設計上的瑕玼,為標準XSS的一種,網站似乎未經安全檢測便上線,明顯的語法機制進行轉址是危險且不嚴謹的做法,雖然對網站功能影響有限,但對上網填寫資料的使用者而言則有風險。在發現之前,若有使用者已被騙取個人資料,校方應思考如何處理,特別是個資法實施後,若使用者個資外流,校方也難辭其咎。

他表示,網頁設計常跟設計者本身習慣、管理機制是否完善有相當的關係,要避免這類問題只有從嚴諷檢查程序上著手,撰寫語法時也要多加注意。另外,上線的完整檢查制度可避免盲點產生,更重要的是撰寫與維護者的危機意識需要提昇,因為網頁不是只給你想接觸的人看,由於沒有限制誰能瀏覽網頁,思慮上必需相當周延才行。
來源 ithome
====================================================
★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★
★                  **如有疑問...歡迎加入**                          ★
★                        聯絡方式 :                                     ★
★                        Line ID : Yu-Wei-Hsiang                   ★
★                      或是請自行爬文                                   ★
★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★

====================================================
缺積分?? 缺碎鑽?? 缺鑽石?? 缺權限?? ...還是什麼都缺嗎?
可以參考以下兩篇 :
1. 共襄盛挙:結縁*随縁*感恩*惜福 APK.TW送給您*伴手禮*/
2. 新會員必讀 ~升級密技~ 鑽石-任務-積分-權限-簽到-搜尋-發文

====================================================
歡迎大家踴躍加入 群組 內的 "九局棒棒歡樂新天地"/"香蕉卯上芭樂"和"韓流瘋"及" 爆爆遊樂園"不定期會有些小活動...歡迎踴躍參與...
====================================================
【其它小分享 福利帖】
(第351波大放送) : 人人回帖有獎勵
(第350波大放送) : 人人回帖有獎勵
(第349波大放送) : 人人回帖有獎勵
(第348波大放送) : 人人回帖有獎勵
(第347波大放送) : 人人回帖有獎勵
<如須查詢更多相關內容,請自行爬文>


★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★
★                          **以上報告完畢**                          ★
★     如果可以的話,幫我評個分數或是送一多花給我^^          ★
★     您的評分與鮮花,是我下次再發帖的原動力                   ★
★                                 謝謝~                                   ★
★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★

====================================================
                                                                                   2014/01/06 By 游幃翔
「用Android 就來APK.TW」,快來加入粉絲吧!
Android 台灣中文網(APK.TW)
收藏收藏 分享分享 分享專題
用Android 就來Android 台灣中文網(https://apk.tw)
回覆

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 註冊

本版積分規則