万网出信息安全漏洞 可致账户不保所有域名告危
发布时间:2013-02-27  浏览:

  今年元旦,乌云在万网注册的乌云wooyun和80sec域名被劫持,严重的潜在风险且故障持续时间长达24小时之久。万网在1月份时被证实存在安全漏洞,若该漏洞被恶意用户利用,腾讯、优酷、当当等诸多网站域名DNS记录,将被恶意篡改,后果不堪设想。


  “手机验证码穷举缺陷”是乌云一直向互联网企业预警的漏洞,也正是这个漏洞,使万网再一次陷入了漏洞门。


  近日,“受害者”乌云将黑客攻击过程进行了重现,还原了整个过程:


  域名注册商中国万网客服,在未确认来电者有效身份的情况下,将网站对应的用户ID提供给恶意用户。恶意用户在不知道域名管理者手机的情况下,利用手机重置密码的功能,强行修改了密码,如此一来,任何账号的登录密码,就可以被重新设置。


  而更大的安全漏洞在于,把别人的账号绑定上自己的手机,恶意用户修改请求中的用户ID,即可随意将万网的任何一个用户账户,绑定到自己的手机上,并直接重置密码。后果将是合法用户无法再找回自己帐号所有权。


  为了避免让恶意用户有机可趁,使网站遭受攻击,选择专业安全的域名注册商是注册域名的重要选择。域名注册服务商要做好信息安全工作,完善系统信息,规范操作行为,才能确保安全。

资讯推荐
关于2016年春节放假安排2016-01-26
为了方便同事们提前订票回家过年,现在公司春节放假时间安排通知。 春节放假时间为:2016年2月3到 2月14日。共11天。 广大客户在我...
如何做好创业型网站运营2016-03-07
1、紧记网站定位,制订网站长期与短期经营目标。   网站定位是网站发展之本,不管是营销型网站建设还是创业型网站运营,网站经营偏离了定位或定位不...
奢侈品B2C的网站规划该如何做2016-03-07
电子商务(EC,也就是E-Commerce的缩写),关于电子商务的定义世人众说纷纭,从不同的角度出发有不同的定义。可以理解为以 Internet为依托,借助一定...
微信:支付宝抢红包要到春晚,我们今晚就开始!2016-01-26
昨天上午 11 点,支付宝通过一个长微博,公布了大家期待已久的与央视春晚独家合作的互动玩法,核心点在于必须主动通过社交拓展才能够获得最多的红包。 支...
关于我们about fang yue
新闻资讯news
版权所有:广州方悦信息科技有限公司 Copyright © 2012-2015 方悦互动 ALL Right Reserved.     粤ICP备14072645号