由买买提看人间百态

topics

全部话题 - 话题: appsec
(共0页)
Y******d
发帖数: 1938
1
以色列安全公司AppSec Labs周三称,阿里巴巴全球速卖通(AliExpress)存在安全漏洞
,使得该网站商家及购物者面临严重风险。AppSec的研究人员发现全球速卖通的一个漏
洞,黑客可借此劫持商户的帐号、更改价格、篡改发货信息并关闭商店。网购者的下单
时间和地点以及发货地址的细节会因该漏洞而被暴露。阿里巴巴通过电子邮件发布声明
称,公司迅速采取了行动解决问题。但该公司没有透露漏洞修复前是否被人利用了。这
次漏洞事件可能让外界开始在意阿里巴巴其他服务的安全性,进而质疑该公司在保护上
亿用户个人信息方面的作为。AppSec创始人Erez Metula称,他的公司自10月以来一直
在试图联系阿里巴巴,通知其上述问题,但很难联系到该公司
k***5
发帖数: 583
2
来自主题: Programming版 - 用haskell写网站是否不容易被攻击
原文看来是从什么英文文章翻译过来,加了点自我吹嘘。 还是直接看原始的来源:
http://danamodio.com/appsec/research/spring-remote-code-with-ex
文章里揭露了一个Spring 3.0.6 里Spring Expression Language Support的漏洞,导
致恶意代码在Spring server里执行。
该漏洞修复在以下:
http://support.springsource.com/security/cve-2011-2730
而且是系统设置的问题:
Aside from EL-specific measures, we generally recommend against passing non-
validated request parameters into JSP tag attributes which prevents not only
the potential for double evaluation but also other forms of exploitation
based on... 阅读全帖
(共0页)