天堂落泪
小有名气
小有名气
  • 铜币0枚
  • 威望0点
  • 贡献值0点
阅读:867回复:2

所谓“工行被黑”,这个漏洞不简单

楼主#
更多 发布于:2006-12-31 20:48
昨天收到一堆连接,都是号称“工行要倒闭”之类。地址都是正牌的icbc.com.cn,而不是盗版的1cbc.com.cn。一时间众说纷纭,justso甚至在猜想工行是不是故意在拉流量放出来的烟雾弹。

其实,在工行的网站上随便点几个连接,就能发现出现类似的问题的地方很多,不光是大家广为流传的hotspot.jsp那个页面,index.jsp也有类似效果。欺骗性还是相当强的。

究其原因,其实很简单。为了让页面模版变的灵活,程序员决定在模版页面上加一个参数:column,这个参数的用途,是用来在页面上写出来栏目的名字。这样一来,“工行简介”这个页面,只要在地址里面写上“column=工行简介”,就ok了。其他栏目以此类推。灵活当然是很灵活了,但是,输入的内容竟然没有做任何校验,就直接显示在了页面上。实乃兵家大忌。程序员没经验,真是什么事情都可以发生的。

仅仅是被人换成个“工行倒闭”,然后发给别人看,这算不了什么大不了的,也就是好玩而已。但是这个地方竟然可以嵌入html代码,这可就太糟糕了。一旦可以用html代码,就不是修改一点点文字,而是可以改变页面的功能了。比如说,我们在另外一个站点放一个输入用户名密码的对话框,然后用iframe把这个页面嵌入到工行的网站上,然后用“新年礼品”之类的方式骗别人输入网上银行的账号密码,有多少人会上当?

历史上这种事情发生了很多次了。这种骗术看起来总比弄个假的1cbc.com.cn真实多了吧?所以,这不是个小问题,有可能引发严重的后果。工行最好还是赶快修补漏洞为上。

至于某著名it网站原创新闻说:“这不算什么漏洞”,着实是个笑话。不算漏洞,出了事情,你负责吗?媒体如果连起码的公信和正确都做不到,只会哗众取宠的话,不如关门算了。

[fly][color=#00a010]梦回烟雨江南的篮球场[/color][/fly]             http://moon-one.spaces.msn.com/ [fly][color=#1100ff]用心灵的文字去写下我的生活,用摄影去留住身边的永恒瞬间.[/color][/fly] [img]http://b.py99.net/pic_upload/uploadfile/files/2006-03/b2006032609332017878.jpg[/img]
永
著名写手
著名写手
  • 铜币90枚
  • 威望18点
  • 贡献值0点
1C#
发布于:2007-01-08 23:02
Re:所谓“工行被黑”,这个漏洞不简单
夜晚无聊 没人陪 我帮论坛顶帖子 嘿嘿
我们都是普通人,普普通通的老百姓! 但是我们也有自己的思想,我们也有自己的语言,精辟的言语不光是出自社会知名人士,不光出自上层名流!
zyx
zyx
著名写手
著名写手
  • 铜币17枚
  • 威望0点
  • 贡献值0点
  • 社区居民
2C#
发布于:2007-01-11 17:34
Re:所谓“工行被黑”,这个漏洞不简单
被骗得人大多出于自己的贪念。
所谓酷其实就是标新立异,不拘一格,酷是一种植根在内但又表现在外的杂乱无章,是让人心乱如麻心急如焚心花怒放却总是心头一颤的结合;所谓超酷就是这种让人心乱如麻心急如焚心花怒放却总是心头一颤的结合的杂乱无章的酷的一种超脱和升华;超酷就是比酷多一个'超"字以你的智商应该很好区别...
游客

返回顶部