索引号: | 11370800004234373RZ/2020-09613 | 发布机构: | 公安分局 |
公开方式: | 主动公开 | 组配分类: | 治安管理 |
成文日期: | 2020-08-31 | 失效日期: | |
有效性: |
是指信息系统的软件、硬件或通信协议中存在的设计、实现或配置缺陷,从而可使攻击者在未授权的情况下访问或破坏系统,导致信息系统面临安全风险。 企业和机构在日常漏洞管理工作中存在诸多安全痛点:传统漏洞扫描准确度较低、误报频现;面对扫描结果中的大量漏洞,运维人员如何快速识别其中的中高风险漏洞?是否需要修复,以及如何进行修复? 案例一 2020年9月1日10时许,我单位接到上级移交线索:某培训学校,其网站存在风险。经查明该单位网站存在弱口令漏洞,可导致信息泄露。 综上,该单位不履行网络安全保护义务的行为成立。 根据《中华人民共和国网络安全法》第二十一条、五十九条第二款之规定,决定给予该培训学校责令改正并处警告的行政处罚。 攻击者利用弱口令,可以获取特定账户或应用的访问控制权限,如果进一步攻击利用可能获取到服务器权限。从而泄露其单位涉及的公民信息。 案例二 2020年8月17日,我单位接到上级移交线索,某有限公司其服务器存在webloigc反序列化漏洞。公安机关查明,该单位ip地址对应的网络前置服务器存在webloigc反序列化漏洞。 综上,某有限公司不履行网络安全保护义务违法行为成立。 根据《中华人民共和国网络安全法》第五十九条之规定,决定给予某有限公司责令限期改正并处警告的行政处罚。 反序列化漏洞一直为黑客攻击最常用的方式,攻击者可以通过发送恶意构造的HTTP请求包利用该类漏洞,进而在存在漏洞的服务器上执行系统命令,造成网站篡改、数据泄露等影响,危害网络安全。 weblogic防御手段 过滤T3协议,限定可连接的IP, 设置Nginx反向代理,实现t3协议和http协议隔离, JEP290(JDK8u121,7u131,6u141),这个机制主要是在每层反序列化过程中都加了一层黑名单处理。