记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

电商网站的安全性

2013-11-19 17:45

0x00 背景


电商网站由于是直接涉及到金钱的交易,对其本身的安全性要求很高。

这样才能保证普通网民在其网站做金钱交易的时候,不会发生安全问题。

双11刚过,看着那一个一个突破以往的数字,让人惊叹网购的力量。

但是这背后,可能存在哪些安全性的问题呢?

普通网民在网购的时候应该注意些什么呢?

从国业内影响力最大的漏洞报告平台wooyun上来看一下吧(拿淘宝,京东,苏宁做例子做个统计。)。

0x01 细节


淘宝

淘宝号称亚洲最大、最安全的网上交易平台。

双11最耀眼的网购平台,taobao在wooyun上被提交的漏洞,在电商上算得上是最多的。

或许是树大招风吧,对其感兴趣的白帽子也很多,所以导致平台上taobao的漏洞多于其他电商。

但是国内电商平台本身的安全性来讲,我相信淘宝其平台本身肯定是最好的。

来看一下淘宝网的漏洞统计:

xss漏洞

关于xss漏洞是指攻击者可在对方网站插入自己可供的一段js代码,从而控制浏览者的浏览器的部分权限。

xss的危害通常在sns社区中显现出来,有人会拿来做恶作剧、做蠕虫,对用户形成骚扰,产生垃圾信息。

有人会拿来诱惑用户点击攻击链接,从而盗取用户身份。

在网购平台上来讲,最大的利用当属钓鱼购物,这种可以直接转化为利益的攻击方式:

从wooyun上的一个案例中可窥探一下针对taobao做黑产的一角:

http://www.wooyun.org/bugs/wooyun-2010-01003

几个含金量很高的xss技巧:

http://www.wooyun.org/bugs/wooyun-2011-01608

http://www.wooyun.org/bugs/wooyun-2012-07085

http://www.wooyun.org/bugs/wooyun-2013-019556

http://www.wooyun.org/bugs/wooyun-2013-040838

url跳转

url跳转漏洞的介绍见此:

http://drops.wooyun.org/papers/58

url跳转同样是经常被用来钓鱼。

通过跳转绕过阿里旺旺的钓鱼网址检测系统:

http://www.wooyun.org/bugs/wooyun-2012-010837

钓鱼的其他手段

在厂商已经把安全性做了很好的前提下,仍然不能保证网民一定不会被钓鱼。

下面看看一些其他的钓鱼手段:

钓鱼淘宝卖家,收集密码的后台被白帽子拿下上报wooyun

http://www.wooyun.org/bugs/wooyun-2013-034374

这个style使用的让人眼前一亮:

http://www.wooyun.org/bugs/wooyun-2011-01261

程序设计缺陷

http://www.wooyun.org/bugs/wooyun-2013-037073

http://www.wooyun.org/bugs/wooyun-2013-041388

http://www.wooyun.org/bugs/wooyun-2013-017601

修改ccs样式修改商品的信息,人才啊:

http://www.wooyun.org/bugs/wooyun-2012-014174

http://www.wooyun.org/bugs/wooyun-2012-013794

http://www.wooyun.org/bugs/wooyun-2012-011104

这种支付的漏洞,真没想到taobao也会有:

http://www.wooyun.org/bugs/wooyun-2012-07293

http://www.wooyun.org/bugs/wooyun-2012-04163

业务逻辑

http://www.wooyun.org/bugs/wooyun-2012-011908

http://www.wooyun.org/bugs/wooyun-2012-06383

http://www.wooyun.org/bugs/wooyun-2011-01940

客户端问题

http://www.wooyun.org/bugs/wooyun-2013-033412

http://www.wooyun.org/bugs/wooyun-2013-025715

http://www.wooyun.org/bugs/wooyun-2012-07876

http://www.wooyun.org/bugs/wooyun-2011-02259

服务器配置问题

http://www.wooyun.org/bugs/wooyun-2012-012665

http://www.wooyun.org/bugs/wooyun-2012-05677

http://www.wooyun.org/bugs/wooyun-2011-03801

http://www.wooyun.org/bugs/wooyun-2010-0776

信息泄露

http://www.wooyun.org/bugs/wooyun-2013-026521

http://www.wooyun.org/bugs/wooyun-2013-024137

http://www.wooyun.org/bugs/wooyun-2013-024136

http://www.wooyun.org/bugs/wooyun-2012-015627

http://www.wooyun.org/bugs/wooyun-2012-014004

http://www.wooyun.org/bugs/wooyun-2012-09363

http://www.wooyun.org/bugs/wooyun-2012-07917

能猜到这个地址,我只想说,人才:

http://www.wooyun.org/bugs/wooyun-2012-03924

http://www.wooyun.org/bugs/wooyun-2012-04515

web程序其他漏洞

http://www.wooyun.org/bugs/wooyun-2012-07867

http://www.wooyun.org/bugs/wooyun-2013-020575

struts惹的祸:

struts这个框架近几年被爆多次远程代码执行漏洞,导致很多使用改框架的公司受害:

http://www.wooyun.org/bugs/wooyun-2012-011636

http://www.wooyun.org/bugs/wooyun-2013-029160

http://www.wooyun.org/bugs/wooyun-2013-029215

http://www.wooyun.org/bugs/wooyun-2013-029312

其他

即使平台本身没有问题,也会有人做各种钓鱼的页面,采用各种手段来骗取网购用户在其制作的假网站中消费,骗取钱财。

针对taobao的钓鱼程序:

http://www.wooyun.org/bugs/wooyun-2010-0938

针对钓鱼网址taobao的确比较难直接将其关闭,但是也做了很多措施。

如下面白帽子提交漏洞:

http://www.wooyun.org/bugs/wooyun-2010-0938

下面的taobao厂商的回复:

感谢反馈。
这类问题不在淘宝控制范围内,我们没办法限制他的产生,但一直在尽力控制钓鱼链接对用户产生的危害:
1. 我们会在旺旺聊天信息中提示风险,同时建议用户不在旺旺以外的IM软件中谈淘宝相关的交易。
2. 我们会对IM旺旺和会员反馈进行监控,结合各类检测模型,尽量在第一时间发现新产生的钓鱼链接,在IM中进行封禁。
3. 我们积极与外部厂商(浏览器、杀毒软件、安全管理软件等)合作,将钓鱼链接信息同步,起到更好的保护作用。
4. 我们将马上上线一个钓鱼链接在线举报平台,欢迎各位积极举报。

例如最近被公开很火的针对路由使用默认密码

http://www.wooyun.org/bugs/wooyun-2013-042571

淘宝总结

以上漏洞并未列出全部的漏洞,提了一些比较典型的问题。

淘宝业务较多,逻辑复杂,出现了struts命令执行等获得服务器的漏洞,以及泄露匿名用户信息,支付漏洞以及xss,url跳转可被钓鱼的漏洞等。

京东

京东商城-专业的数码网上购物商城

由于京东线上业务逻辑远没有淘宝那么复杂,所以漏洞总数在wooyun上并不如taobao多。

但是漏洞的严重程度,远大于taobao。

从漏洞的忽略程度来看,京东12年的时候可能刚组建专门的安全团队。

对安全问题逐渐重视。

xss也有很多,就不一一列举了

安全事件

http://www.wooyun.org/bugs/wooyun-2011-03184

程序逻辑

http://www.wooyun.org/bugs/wooyun-2013-028267

http://www.wooyun.org/bugs/wooyun-2013-028143

http://www.wooyun.org/bugs/wooyun-2011-03789

http://www.wooyun.org/bugs/wooyun-2011-03501

URL跳转

http://www.wooyun.org/bugs/wooyun-2011-03422

http://www.wooyun.org/bugs/wooyun-2011-03407

信息泄露

http://www.wooyun.org/bugs/wooyun-2011-02196

http://www.wooyun.org/bugs/wooyun-2011-02361

客户端问题

http://www.wooyun.org/bugs/wooyun-2013-041514

SQL注入

http://www.wooyun.org/bugs/wooyun-2011-03901

http://www.wooyun.org/bugs/wooyun-2011-03298

struts

京东从.net转向java,使用的struts,被坑惨了:

enter image description here

服务器配置

http://www.wooyun.org/bugs/wooyun-2012-05908

逻辑问题

http://www.wooyun.org/bugs/wooyun-2013-041321

其实一个公司对安全的重视程度怎么样,从下面这个漏洞就可以基本看出个大概。

该漏洞详情还未完全公开,核心白帽子可以查看:

http://www.wooyun.org/bugs/wooyun-2013-041105

京东总结

总体来说存在的安全问题大大小小也不少,但是相对于以前,已经对安全重视很多。

希望京东内部能够更加重视安全,毕竟做电商的,用户金钱有了损伤还是很严重的。

苏宁易购

苏宁易购,是苏宁电器集团的新一代B2C网上商城,于2009年8月18日上线试运营。2010年1月25日,苏宁电器在南京总部宣布,公司的B2C网购平台“苏宁易购”将于2月1日正式上线,并将自主采购、独立运营,苏宁电器也由此正式出手电子商务B-t-C领域。

sql注入

嗯。。。sql注入也会有这么多:

http://www.wooyun.org/bugs/wooyun-2013-040427

http://www.wooyun.org/bugs/wooyun-2013-039598

http://www.wooyun.org/bugs/wooyun-2013-037257

http://www.wooyun.org/bugs/wooyun-2013-037155

http://www.wooyun.org/bugs/wooyun-2013-034756

http://www.wooyun.org/bugs/wooyun-2013-034664

http://www.wooyun.org/bugs/wooyun-2013-024916

http://www.wooyun.org/bugs/wooyun-2013-022499

http://www.wooyun.org/bugs/wooyun-2013-018897

http://www.wooyun.org/bugs/wooyun-2012-012278

http://www.wooyun.org/bugs/wooyun-2012-010082

http://www.wooyun.org/bugs/wooyun-2012-09176

程序逻辑

http://www.wooyun.org/bugs/wooyun-2013-039802

http://www.wooyun.org/bugs/wooyun-2013-038641

http://www.wooyun.org/bugs/wooyun-2012-011132

http://www.wooyun.org/bugs/wooyun-2012-010561

http://www.wooyun.org/bugs/wooyun-2012-08595

比较严重的问题

http://www.wooyun.org/bugs/wooyun-2013-041586

http://www.wooyun.org/bugs/wooyun-2013-027545

http://www.wooyun.org/bugs/wooyun-2013-027603

http://www.wooyun.org/bugs/wooyun-2013-018202

http://www.wooyun.org/bugs/wooyun-2013-026047

http://www.wooyun.org/bugs/wooyun-2012-010280

支付漏洞

http://www.wooyun.org/bugs/wooyun-2012-010351

苏宁易购总结

苏宁易购不太清楚是否有自己的安全团队,其安全性做的一般,大小问题不少,希望再接再厉:)

0x02 总结


从乌云的平台上可以看到,大如淘宝的电商平台,拥有专业的安全团队,但是由于业务过多,依然可能存在可被获取服务器权限的漏洞。

其他电商网站有的刚配上专业的安全团队,有的可能对安全的重视程度还未达到需要配专业安全团队的地步,但大都在努力保证其安全性。

包括淘宝等一些互联网公司也在努力对网民做钓鱼的防范意识教育,全面的保证网民在网购上的安全性。

希望各电商能与白帽子共同努力,打造一个安全的电商平台。:)

知识来源: drops.wooyun.org/papers/741

阅读:106620 | 评论:0 | 标签:漏洞分析

想收藏或者和大家分享这篇好文章→复制链接地址

“电商网站的安全性”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

推广

标签云

本页关键词