首页 > 动态 > 关键词  > 信息安全最新资讯  > 正文

黑客攻破apache.org官网 安全问题发人深思

2010-04-15 11:32 · 稿源:baoz,http://baoz.net

Apache是全球使用最多的Web Server之一,近期Apache的官网被黑客入侵了,根据apache网站的描述,分析了下黑客的思路。大概包含5个过程,虽然道路曲折,但黑客快速通关,一步一步的接近目标,有很多可圈可点的地方,还是相当精彩的。可惜最后people.apache.org没搞下来,否则可以写小说拍电影了,不过男女主角不能是aXi和aJiao。

1、通过跨站漏洞社工了几个管理员,获得JIRA(一个项目管理程序)后台管理权限,并修改相关设置,上传jsp木马。

2、在后台看到其他用户的帐号,通过登陆入口暴力跑密码,破解了几百个帐号。

官方说是“At the same time as the XSS attack”,我不这么认为,我认为是获取后台之后,能看到帐号了,才可以高效率的破解密码。如果不通过后台就可以破解几百个帐号,那这个事情早就发生了。

3、部署了一个JAR,可以记录登陆帐号及密码,然后用JIRA的系统发邮件给apache的管理人员说:“JIRA出现故障了,请你使用邮件里的临时密码登陆,并修改密码”,相关人员登陆了,并把密码修改成自己常用的密码,当然,这些密码都被记录下来了 :)

4、正如黑客所算计的,上述被记录的密码中,有密码可以登陆brutus.apache.org,更让黑客开心和省心的是,这个可以登陆的帐号竟然具备完全的sodu权限,提权都不用提了,直接就是root,真是爽的一塌糊涂啊。而这个被root的brutus.apache.org上面跑着JIRA、Confluence和Bugzilla。

5、brutus.apache.org上的部分用户保存了subversion的密码,黑客用这些密码登陆了people.apache.org,但是并没获得其他权限。这个people.apache.org可是apache的主服务器之一,如果root了这个机器,那基本可以获得所有apache主要人员的密码了。可惜,黑客们功亏一篑。

整个故事到此结束,下面说说Apache是如何发现自己被入侵的。

根据apache官方的描述“About 6 hours after they started resetting passwords, we noticed the attackers and began shutting down services”,我猜测apache是因为黑客重设了用户密码这个行为才发现被入侵的。

如果说的是黑客重设的是JIRA的密码,那么就是因为黑客做戏没做足全套导致的,可能apache管理人员上去看之后,发现没啥问题,被忽悠了。

如果说的是黑客重设其他密码,我想不到整个过程中还需要重设什么其他的密码。

我还是对apache的安全措施非常好奇,到底是如何发现的?到底是相关人员安全敏感度高呢,还是黑客留下了一些痕迹被安全检查措施发现了。如果是后者的话,检查周期又是多长呢?24小时?

经验教训:

回头再看看黑客的整个攻击过程,相信在细节上会有很多可以吸取教训的地方。从长远来看,可以加强安全意识培训、实施SDL安全开发生命周期、日志集中分析、主机入侵检测系统等等,这些都是需要企业的安全部门长期投入去做的事情;相对短平快的方法是要求重要的人员、重要的应用、重要的系统使用双因素动态密码认证。

更多Apache官网被黑内幕,请访问素包子的网站(https://baoz.net

举报

  • 相关推荐
  • iPad、MacBook、Apple Watch京东PLUS享无门槛9折优惠 至高再减500元!

    京东618推出Apple产品多重优惠:iPhone 16系列最高直降2000元,叠加消费券后512GB版低至7599元起;128GB版享国家补贴后仅5499元起,以旧换新可再减1200元。iPad Air/MacBook Air等享PLUS会员9折叠加国家补贴,如11英寸iPad Air到手价3369元。Apple Watch S10到手1787元起,AirPods4会员价1019元起。所有产品现货发售,优惠券每日10点限量抢,搜索"苹果惊喜券"直达活动页面。

  • iPad为何不运行macOS 苹果高管:macOS未对触摸屏做优化

    iPadOS 26带来了全新的应用视窗、下滑式菜单栏等功能,让iPad的操作体验更接近Mac,但苹果始终未让iPad运行macOS系统,其背后原因正式揭开。 苹果公司软件工程负责人Craig Federighi接受采访时称,iPadOS 26的新特性在生产力与简洁性之间取得了很好的平衡,macOS系统从未对触控屏做优化,我们要保留iPad最本质的简洁性,如果强行移植macOS,iPad将丧失其触控设备的独特价值。 Craig Fed

  • SpaceX回应星舰爆炸:无人员伤亡及周边危害

    昨日上午,SpaceX 36号星舰准备进行静态点火测试前,在西斯基地原地爆炸。 现场画面显示,星舰树立在发射架上,然而突然之间中上部就开始涌出白色烟,并立即发生爆炸。 爆炸剧烈异常,甚至有蘑菇云产生,以星舰为中心的建筑也受到波及,损毁严重。 今日,SpaceX发布星舰例行静态点火测试时发生爆炸的有关声明,声明指出未报告有人受伤,所有人员安全并已确认到位�

  • SpaceX星舰测试爆炸摧毁发射台 公司紧急启动重建

    据媒体报道,SpaceX上月遭遇重大挫折Starship(星舰)36号火箭在静态点火测试时发生爆炸,不仅摧毁了火箭原型,还严重损毁了地面测试平台。最新消息显示,这家航天公司已悄然启动测试平台的重建工作。 专门追踪SpaceX动态的博主StarshipGazer在X平台透露,爆炸造成的破坏相当严重。重建工作需要从零开始:包括建造全新的测试支架、安装水幕抑制系统,以及重新进行一系列静

  • iPadOS 26台前调度适配更多机型:多任务体验比肩macOS

    最新的iPadOS 26升级了台前调度功能,苹果还把该功能扩展到了更多机型。 在上一版iPadOS 18上,台前调度仅限于以下iPad机型: 13英寸iPad Pro(M4芯片); 12.9英寸iPad Pro(第3代及后续机型); 11英寸iPad Pro(第1代及后续机型); iPad Air(第5代及后续机型)。 在iPadOS 26上,台前调度在以下iPad机型上可用: 13英寸iPad Pro(M4芯片);

  • 苹果iPadOS 26脱胎换骨:一大波功能向macOS看齐

    苹果召开WWDC 2025全球开发者大会,发布了全新的iPadOS 26。 以下是苹果公司今日宣布的所有iPadOS 26新功能,这些更新将使iPad拥有接近macOS的使用体验。 应用窗口现在可自由调整大小。 支持同时打开多个窗口。 通过新的分屏手势,可将窗口调整为半屏、三分之一或四分之一大小。 每个窗口新增红、黄、绿交通灯按钮,对应的分别是关闭、最小化和最大化。 应用重启后会记�

  • REDMI K Pad搭载顶级LCD屏!7大优势全面领先iPad mini

    REDMI K Pad将于本月发布,这是REDMI首款旗舰小平板,号称全面超越iPad mini。 据了解,REDMI K Pad采用8.8英寸3K LCD屏幕,按照REDMI品牌总经理王腾的说法,这块屏幕拥有行业顶级的规格。 王腾还晒出K Pad与iPad mini的屏幕规格对比图,前者无论是ppi、刷新率、全局亮度,还是触控采样率、护眼、湿手触控等,以及屏幕边框,都全面领先iPad mini。

  • 因商标纠纷,OpenAI 官网删除了与 Jony Ive 的合作

    由于卷入一场商标纠纷,美国联邦法官下令 OpenAI 暂停宣传其与前苹果首席设计官 Jony Ive 的合作项目……

  • 安卓史上第一次!vivo X Fold5能连接Apple Watch了

    vivo产品经理韩伯啸介绍,vivo X Fold5成为安卓史上第一款能连接Apple Watch的手机。 韩伯啸表示,去年vivo X Fold3开卖,有个铁杆果粉兄弟一激动就把iPhone换了,回家才想起他那块七千多的Apple Watch Ultra手表连不上,这不是个例,在此之前,整个安卓阵营都没能解决这个问题。 作为新晋的苹果搭子,vivo X Fold5成为了安卓第一个能连Apple Watch的手机,你的苹果手表不仅能显示X Fold5的�

  • Galaxy Unpacked 7月见:令人期待的Ultra体验即将在折叠屏展开

    三星电子即将在7月9日纽约发布新一代Galaxy系列产品,重点展示AI技术创新。通过Galaxy AI赋能,新产品将实现从"意图"到"行动"的智能交互变革,突破传统手机功能边界。三星将AI技术与精密工艺结合,打造性能强劲、影像出众的智能设备,重新定义人机关系。发布会将在北京时间22:00通过官网直播,呈现科技与美学的双重盛宴。这不仅是产品迭代,更是三星探索未来体验的重要里程碑。