AI 助理
备案 控制台
开发者社区 大数据文摘 文章 正文

深度解析12306数据泄露之谜

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
云解析 DNS,旗舰版 1个月
简介:

12月25日,当人们还沉浸在圣诞的喜悦中无法自拔的时候,乌云漏洞平台率先爆出大量12306用户数据泄露,有公安部门介入调查,已知公开泄露的数据库及用户数已经超过了13万条。随后12306通过微信等多个渠道表示,“泄露信息全部含有用户明文密码。我网站数据库所有用户密码均为多次加密的非明文转换码,网上泄露的用户信息系经其他网站或渠道流出。”


然而数据泄露谁之过?随着12306的官方声明“事不关己”和携程发表的声明“与我无关”,那么数据怎么泄露的?12306的安全机制在哪里?


还原真相:

当此事发生后,记者第一时间连线乌云平台的相关负责人,据悉,本次漏洞爆出实属偶然。一名白帽子在自己的圈子里突然发现了大量数据,随后通过验证均无一例外均可登录,因此才给了整个安全届这昂贵的“圣诞礼物”。


此次事件造成恐慌的原因在51CTO记者看来,有一个非常关键的地方:明文的数据库,这其实意味着,所泄露的数据库没有做审计和数据库隔离,并且没有做数据库关键字段的加密,因此导致泄露的所有信息都是明文的,这非常可怕。


事实上,今天被曝出的12306数据库,能够看到明文的有13万条左右,大概14M左右。以下为51CTO记者颇费周折得到的数据信息,图片经过处理,如下:

0

明文数据库


0

部分泄露的数据

据知道创宇公司的“Evi1m0”说:在三个小时内,已经“传”出各种有关数据库大小的版本:14M、18G、20G、37G。“Evi1m0”说,其实明眼人还是很多的,当然你说个138G让“大V”推推,也是能成为传露:目前还无法确认此次事件是从12306官网直接泄露的,但是通过一些白帽子的集体调查结果显示似乎更像是通过撞库得到的数据,但是被人恶意提取并整理了该平台上的用户身份等信息。


但是这下午三点,已经正式确认12306用户数据泄露是由撞库(利用现有互联网泄露数据库,进行密码碰撞)导致,并非12306以及第三方抢票泄露。也更加证实了白帽子们的调查结果


其实这类事情,每天都在发生。那么我们脆弱的密码和安全保护意识真的无能为力么?


避免“脱裤”的方法

OWASP中国北京主负责人子明告诉记者,其实是有办法改变这种“脱裤”悲剧的。他介绍说:现在我们都是将个人信息和密码等重要敏感数据放在服务器里,无论怎么加密,如何处理,只要黑客能够成功提权,如提取数据库权限,就非常容易泄露敏感信息,这是很无奈的事情,但换个思路,如果把密码和敏感数据放在自己手里,要拿到破解就非常难,因为你的密码和敏感数据硬件化了,与你自己的终端设备绑定,动态的二维码认证加密,就避免了数据集中的情况,这显然是一条未来可能会受到业界关注和认可的方案,而且现在国内已经有公司这样做了。


芸芸众声:

另外,也有对此事持不同意见的网友,ID为“shotgun”的网友在知乎上表示:我之所以说目前这个流出来的库没太大价值,是因为所有评价社工库质量和数量的都是基于去重(去掉重复的数据)后的,现在这个库既然是撞库出来的(用现有的库里的账号密码去尝试新的网站),那就等于只是验证了有十三万人在某些网站和12306上使用了相同的密码而已。

51CTO.com记者发现,ID为“李海”的网友对于这次12306泄露用户账号信息分析了三种原因:


◆悲观论:由于12306有21个分站www.12306.cn-子域名查询--查询啦,可能是某个分站存在SQL注入或者Getshell漏洞,导致黑客直接脱裤,但是这样脱裤下来的用户密码应该是加密的,黑客可能是通过MD5逆向查找还原得到密码。乌云也有这样的先例,比如12306分站命令执行(可getshell)


◆无良论:某些“无良”厂家的抢票软件存在问题。比如,把本应该只是用户本地存储的12306登陆账号信息,发送到自己啊服务器,而自家服务器安全性能过低,黑客端了“无良”厂家的服务器进而获得了所有存储着的12306账号信息。


◆偶然论:纯粹的利用之前泄露的大量用户名、密码进行撞库。这个前提是找到了12306不需要验证码验证用户账号的接口。

该网友认为第二种可能性更大,危害性也更广,因为要是因为第一种原因造成的账号泄露,那么只要你的密码足够复杂而且没有泄露过,那么黑客最多只能得到你密码加密后的密文,无法找到密码明文是什么。此外,该网友表示没用过抢票软件,他的12306账号密码是独立的(不同于他在其他网站使用的密码),也没有泄露过,所以我就不改密码了。


12306的事件这段事件肯定还会继续,51CTO也将持续关注事件发展,第一时间给大家带来更有价值的新闻和技术内容。


原文发布时间为:2014-12-26

本文来自云栖社区合作伙伴“大数据文摘”,了解相关信息可以关注“BigDataDigest”微信公众号

小旋风柴进
目录
相关文章
土木林森
|
1月前
|
安全 Nacos 数据安全/隐私保护
【技术干货】破解Nacos安全隐患:连接用户名与密码明文传输!掌握HTTPS、JWT与OAuth2.0加密秘籍,打造坚不可摧的微服务注册与配置中心!从原理到实践,全方位解析如何构建安全防护体系,让您从此告别数据泄露风险!
【8月更文挑战第15天】Nacos是一款广受好评的微服务注册与配置中心,但其连接用户名和密码的明文传输成为安全隐患。本文探讨加密策略提升安全性。首先介绍明文传输风险,随后对比三种加密方案:HTTPS简化数据保护;JWT令牌减少凭证传输,适配分布式环境;OAuth2.0增强安全,支持多授权模式。每种方案各有千秋,开发者需根据具体需求选择最佳实践,确保服务安全稳定运行。
土木林森
79 0
1030024444162706
|
22天前
|
监控 网络协议 Java
Tomcat源码解析】整体架构组成及核心组件
Tomcat,原名Catalina,是一款优雅轻盈的Web服务器,自4.x版本起扩展了JSP、EL等功能,超越了单纯的Servlet容器范畴。Servlet是Sun公司为Java编程Web应用制定的规范,Tomcat作为Servlet容器,负责构建Request与Response对象,并执行业务逻辑。
1030024444162706
74 1
Tomcat源码解析】整体架构组成及核心组件
charlieroro
|
1月前
|
存储 NoSQL Redis
redis 6源码解析之 object
redis 6源码解析之 object
charlieroro
55 6
程序员小海绵
|
7天前
|
存储 缓存 Java
什么是线程池?从底层源码入手,深度解析线程池的工作原理
本文从底层源码入手,深度解析ThreadPoolExecutor底层源码,包括其核心字段、内部类和重要方法,另外对Executors工具类下的四种自带线程池源码进行解释。 阅读本文后,可以对线程池的工作原理、七大参数、生命周期、拒绝策略等内容拥有更深入的认识。
程序员小海绵
63 29
什么是线程池?从底层源码入手,深度解析线程池的工作原理
无所不能的蛋蛋
|
11天前
|
开发工具
Flutter-AnimatedWidget组件源码解析
Flutter-AnimatedWidget组件源码解析
无所不能的蛋蛋
109 60
程序员小海绵
|
7天前
|
设计模式 Java 关系型数据库
【Java笔记+踩坑汇总】Java基础+JavaWeb+SSM+SpringBoot+SpringCloud+瑞吉外卖/谷粒商城/学成在线+设计模式+面试题汇总+性能调优/架构设计+源码解析
本文是“Java学习路线”专栏的导航文章,目标是为Java初学者和初中高级工程师提供一套完整的Java学习路线。
程序员小海绵
88 37
蓝易云
|
29天前
|
测试技术 Python
python自动化测试中装饰器@ddt与@data源码深入解析
综上所述,使用 `@ddt`和 `@data`可以大大简化写作测试用例的过程,让我们能专注于测试逻辑的本身,而无需编写重复的测试方法。通过讲解了 `@ddt`和 `@data`源码的关键部分,我们可以更深入地理解其背后的工作原理。
蓝易云
25 1
toddli
|
1月前
|
开发者 Python
深入解析Python `httpx`源码,探索现代HTTP客户端的秘密!
深入解析Python `httpx`源码,探索现代HTTP客户端的秘密!
toddli
68 1
toddli
|
1月前
|
开发者 Python
深入解析Python `requests`库源码,揭开HTTP请求的神秘面纱!
深入解析Python `requests`库源码,揭开HTTP请求的神秘面纱!
toddli
123 1
香吧香
|
2月前
|
负载均衡 Java Spring
@EnableFeignClients注解源码解析
@EnableFeignClients注解源码解析
香吧香
60 14

大数据文摘

热门文章

最新文章

  • 1
    DDNS配置实例(DHCP+DNS=DDNS)
  • 2
    阿里云基于OSS的云上统一数据保护方案2.0技术解析
  • 3
    JVM深入学习:Java解析Class文件过程解析
  • 4
    客观解析开发小程序该选择模板还是定制开发?
  • 5
    北京大学2016年高等代数与解析几何考研试题
  • 6
    面试题24解析-详谈DNS域名解析过程
  • 7
    windows终止处理程序( __try __finally) 简单解析
  • 8
    ln命令解析_学习笔记
  • 9
    一个不错的命令行解析类
  • 10
    使用Fiddler解析WCF RIA Service传输的数据
  • 1
    10:基于Servlet模拟用户登录功能的实现与解析-Java Web
    262
  • 2
    【Linux】深度解析Linux中的几种进程状态
    132
  • 3
    【51单片机】烧写教程:将代码下载到单片机中(图示&解析)
    67
  • 4
    【C 言专栏】C 语言指针的深度解析
    58
  • 5
    【期末不挂科-C++考前速过系列P6】大二C++实验作业-模板(4道代码题)【解析,注释】
    45
  • 6
    【期末不挂科-C++考前速过系列P5】大二C++实验作业-多态性(3道代码题)【解析,注释】
    99
  • 7
    【期末不挂科-C++考前速过系列P4】大二C++实验作业-继承和派生(3道代码题)【解析,注释】
    44
  • 8
    【期末不挂科-C++考前速过系列P3】大二C++第3次过程考核(20道选择题&12道判断题&2道代码题)【解析,注释】
    41
  • 9
    【期末不挂科-C++考前速过系列P2】大二C++第2次过程考核(20道选择题&10道判断题&3道代码题)【解析,注释】
    39
  • 10
    Java 8新特性解析及应用区块链技术在供应链管理中的应用与挑战
    50
  • 相关课程

    更多
  • 第八届大学生创新创业大赛阿里命题IoT赛题解析
  • 云计算工程师解析与实战-网络专家篇(体验版)
  • 深入解析Docker容器化技术
  • Java面试疑难点解析 - 面试技巧及语言基础
  • Java面试疑难点解析 - Java Web开发
  • Java面试疑难点解析 - 系统架构及项目设计
  • 相关电子书

    更多
  • 神龙云服务器产品及技术深度解析
  • 弹性创造价值:基于ECS的最佳性价比实践解析
  • 又快又稳:阿里云下一代虚拟交换机解析
  • 相关实验场景

    更多
  • 奥运时刻!零代码生成奥运风格AI写真。
  • 【AI破次元壁合照】少年白马醉春风,函数计算一键部署AI绘画平台
  • 基于阿里云DeepGPU实例,用AI画唯美国风少女
  • 通过云拨测对指定服务器进行Ping/DNS监测
  • 物联网设备安全:实时检测7类安全风险(Agentless)
  • 虎虎生威,挑战云上魔方
  • 推荐镜像

    更多
  • DNS
  • NTP
  • termux
  • 下一篇
    通义千问API入门教程

    深圳SEO优化公司南京百度网站优化怎么联系西安专业网站开发优化济南网站优化步骤淮安综合网站优化是什么如何通过百家号优化网站怎么优化手机网站来宾网站优化多少钱要做网站优化关键字推广写出网站的优化意见全国网站优化方式有哪些网站引擎优化公司河源公司网站关键词优化费用网站优化好还是采购好菏泽放心的网站推广与优化网站优化方案作业seo优化如何提高网站权重太原卫浴行业网站优化推广有用吗商丘网站优化注意事项网站搜索优化好选云速捷三网站文案编辑优化方案深圳外贸网站关键词优化排名网站关键词排名查询优化桥头家具网站制作优化平江网站优化网站运营优化学习威海网站优化怎么样武汉seo优化网站公司莱山区个性化网站优化网站优化为什么这么难做淮安企业网站排名优化歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

    深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化