互金专委会:发现互金网站漏洞7210个 情况不甚乐观
【摘要】2018年1月2日,国家互联网金融安全技术专家委员会发布互联网金融网站漏洞分析报告。

金评媒消息 2018年1月2日,国家互联网金融安全技术专家委员会(下称“互金专委会”)发布互联网金融网站漏洞分析报告。
互金专委会表示,互联网金融是金融与互联网技术相融合的领域,信息流的安全性是互联网金融发展的基础和保障。互联网金融信息系统在运行过程中一旦发生数据泄露、盗取、篡改等事件,会使各方蒙受巨大损失,甚至影响经济和社会稳定。近期,国家互联网金融风险分析技术平台对互联网金融行业的网站漏洞情况进行了抽样分析,形成了以下报告。
1、安全漏洞概览
本次监测分析覆盖北京、深圳、浙江等省市共1529家互联网金融平台网站。按照风险的强弱等级进行统计,其中高危评级网站占比12.4%,中危评级网站占比52.5%。共发现漏洞7210个,其中高危漏洞451个,占比6.2%,中危漏洞3395个,占比47.1%,危险等级分布如下图所示。
2、高危漏洞分布情况
高危级别的安全漏洞危害程度高,反映了迫切需要解决的安全问题。下图展示了出现最多的10种高危漏洞的分布情况,排名前三的是跨站脚本、PHP版本官方不提供安全补丁和SQL注入。
跨站脚本漏洞在每年的OWASP TOP10中一直名列前茅,可被用于进行窃取隐私、钓鱼欺骗、偷取密码、传播恶意代码等攻击行为。恶意的攻击者将对客户端有危害的代码放到服务器上作为一个网页内容, 使得用户在浏览此网页时,这些代码注入到用户的浏览器中执行,使用户受到攻击。一般而言,利用跨站脚本攻击,攻击者可窃取会话COOKIE从而窃取网站用户的密码等隐私数据。
对于SQL注入漏洞,攻击者可在易受攻击的系统上执行任意SQL语句,损害数据库的完整性和暴露敏感信息。根据使用中的后端数据库,SQL注入漏洞导致攻击者不同级别的数据和系统访问。不仅可以操作现有查询,还可以在任意数据中联合,使用子选择或附加查询。在某些情况下,可以读取或写入文件,或者在底层操作系统上执行shell命令。
3、安全漏洞总体分布情况
通常来说,与高危漏洞相比,中低危漏洞在实际运行环境中的危害相对较小,但仍能在一定程度上反映出系统质量、开发人员对安全问题的重视程度等。为了更全面的了解互联网金融行业的安全状况,下图展示了包括中低危漏洞在内的所有级别安全漏洞TOP20的分布情况。
经统计,点击劫持漏洞占整个web漏洞数量约8.5%,用户在不知情的情况下被伪装的按钮挟持,极易诱发财产流失。其它例如弱算法漏洞,一定条件下,密文可以被破解得到明文,通过拦截正常的网络通信数据,并进行数据篡改和嗅探。如果用户登录存在该漏洞网站或使用相关软件,用户的信息和提交的数据请求可能被篡改或泄漏。对于用户凭证明文发送漏洞,用户传输的账号、密文或者身份验证码未加密传输,通过拦截正常的网络通信数据,并进行数据篡改和嗅探,可直接获取,导致信息泄漏和账号密码被盗。
4、总结
从抽样监测分析的结果来看,目前互联网金融行业的网络安全情况不甚乐观,存在的风险较高,部分企业的安全防护意识和投入不足,对安全漏洞可能带来的风险认识不到位。建议各企业切实加强安全防护意识和防护水平,建立健全信息安全管理体系,完善安全保障措施,定期开展网络信息安全风险评估,预警和防范内外部风险。
(编辑:杨少康)
来源: 金评媒

企业新闻



- 情报 | 银保监会约谈前海人寿实控人姚振华;跨境电商Shein最快2024年在美IPO;女子称买9本书全盗版起诉当当网
- 情报 | 首辆FF91量产车4月15日下线;腾讯大股东或再度减持;推特已解雇八成员工
- 情报 | 蔚来拟在新交所二次上市;王思聪香蕉计划公司已注销;印度法院解除对小米7.25亿美元资产的冻结
- 情报 | 花呗借呗原运营主体均已去除贷款业务;小米辟谣汽车发布会定档12月28日;咪蒙四部短剧全被下架或禁投
- 情报 | 百度文心一言今日正式开放测试预约;宁德时代赴瑞士上市或被推迟;美团买菜重启扩张计划
- 情报 | ofo公司500万股权被解冻;豆瓣上线防水军控评功能;长安深蓝回应抄袭小鹏用户隐私协议
- 情报 | 曹操出行回应裁员消息;马斯克收购推特进程或暂时被搁置;比亚迪市值跻身全球前三
- 情报 | 茅台市值超过腾讯位列第一;支付宝已支持给微信QQ好友转账;字节跳动裁撤派对岛项目团队
- 情报 | Meta本周启动史上首次大规模裁员;推特每天亏损近3000万元;许家印7亿港元山顶豪宅被建行接管
- 情报 | 每日优鲜负债15亿到18亿元;李嘉诚拟“抄底”香港恒大中心;诺领科技人去楼空