10月23日,Mongo数据库曝出漏洞,通过这个漏洞,任何人都能对数据库进行查看、编辑操作。
根据相关数据显示,这些记录似乎都来自印度的美国运通分公司。值得注意的是,在操作过程中并不需要使用任何特殊的程序,仅仅是通过Shodan一类的物联网搜索引擎或BinaryEdge.io来进行查找就可以得到相应的信息。
根据BinaryEdge.io的搜索结果,该数据库在10月20日首次被编入了索引,这意味着在数据库被人发现之前,已经处于曝光状态5天之久。
虽然大多数据都是加密的,但是仍然有一些包含了americanexpressindia.co.in域上的托管服务账户的可读链接和详细信息的数据集存在,其中的用户姓名以及电话号码等信息都是可查的。
在所有曝光数据中,最大的非加密数据集包含了689272条数据,其中包括了大部分美国运通在印度的客户的信息。而全部的加密数据大约有2332115条,也基本将所有涉及的用户信息泄漏了个底掉,姓名、地址、身份证号、PAN卡号等信息一应俱全。
经过研究人员的了解,得出了大概的结论。他们认为数据库并不是由AmEx亲自管理的,而是由负责SEO的分包商或者一些其他客户来对其代为管理。至于得出这个理论的原因,是因为暴露的数据中还发现了很多条诸如“campaignID”、“prequalstatus”或“leadID”等字段。
研究人员表示,在发现了这些数据之后,立刻与美国运通取得了联系并汇报了漏洞信息,对方也在第一时间将公开数据库信息进行了保护。此外,对方也澄清 MongoDB 的数据库是通过安全加密的,一般都不会有未经允许就可以访问的数据库内容。
在本次事件中,AmEx的快速反应、及时采取的相关措施可以说是非常到位,他们几乎在接到通知的同时便下线了服务器并开始着手调查。
通过这件事,我们也可以知道,网络安全不论在开发过程中的哪一个阶段都是非常重要的部分,甚至可以说是互联网必须品。正如这次事件一样,人们永远都不会知道平日里所仰仗的一些安全机制(比如防火墙),会在什么时候突然崩溃,将你的隐私公之于众。数据泄露问题已是屡见不鲜,这次AmEx泄露的是一些个人信息,也许下一次就会是更关键的数据曝光。网络安全仍然不可掉以轻心。
*参考来源: hackenproof ,Karunesh91编译,转载请注明来自FreeBuf.COM
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网
猜你喜欢:- MongoDB 数据库遭泄露,大量后门帐号被曝光
- macOS Mojave安全漏洞曝光 可致使隐私数据泄露
- 黑客泄露APT 34组织工具、成员信息,扬言更多秘密将持续曝光
- 泄露的MongoDB数据库 曝光了克里姆林宫的大量后门账号
- Verifications.io遭遇数据库泄露 邮件地址等8亿记录被曝光
- 伊朗APT组织的网络间谍工具源代码和攻击者被泄露和曝光
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
Automate This
Christopher Steiner / Portfolio / 2013-8-9 / USD 25.95
"The rousing story of the last gasp of human agency and how today's best and brightest minds are endeavoring to put an end to it." It used to be that to diagnose an illness, interpret legal docume......一起来看看 《Automate This》 这本书的介绍吧!