|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有账号?注册
×
OWASP(开放网络软件安全组织)日前举办了第一届官方亚洲年会,针对许多Web以及Web应用程序安全发表相关演说。其中,前Yahoo资安长Jeremiah Grossman首度发表商业逻辑漏洞(Business Logic Flaws)演说,直指这种商业逻辑漏洞将使得企业网站陷入危机,一个不注意可能导致企业营收损失。 Jeremiah Grossman是白帽(WhiteHat Security)安全资安顾问公司创办人兼技术长,也是美国黑帽(Black Hat)和DefCon黑客年会讲师。他从许多的资安事件发生的原因,归纳出一个对企业资安的威胁型态:商业逻辑漏洞。
6 p! _6 u B- e) k+ l6 K
! M4 y* L8 |5 O$ R! H$ }: Z& Z 在线拍卖造成可能的商业逻辑漏洞% W+ w* e; ?. U9 s% J, C
3 d/ g5 K. E/ S 商业逻辑漏洞其实就是,一般商业逻辑流程过程中,所出现的技术漏洞。曾经当过雅虎资安长的Jeremiah Grossman说:“在线拍卖就是一个常见的商业逻辑漏洞的案例。”
! r6 m9 P" E; G
+ h( b, c7 G4 Y 他进一步解释,在线购物网站为了避免黑客以暴力手法找出用户的密码,通常会在密码输入错误数次之后即锁定该账户。有心的黑客若要抢标,就可以利用这个逻辑上的漏洞来死锁其他竞标者,黑客只要以其他竞标者的账号,连续输入错误的密码来造成该帐户被系统死锁,再趁机抢标。 商业逻辑漏洞发生可能性广泛6 a3 U# e9 ~ C3 C8 ?) t
$ ?! y2 z' @. S3 ?7 y 这样的商业逻辑漏洞也发生在常见的密码恢复认证机制上。Jeremiah Grossman指出,有许多Web服务机制为了降低解决用户忘记密码的困扰,并降低解决这类问题的成本,会设立所谓的安全问题,藉由回答安全性问题取得用户密码。不过,便曾经发生设定安全性问题时,其答案选项固定,尝试几次就会猜到。例如,安全性问题是最喜欢的颜色为何?但选项若指有红、黑、白等3个答案时,尝试几次错误之后,就可以破解了。2 y$ _# m6 N1 f8 |" V2 B% ~
% E$ M# `- M" j( Y
另外,美国也有一些专业的产业媒体报导,为了怕影响股价,会在一定日期过后才能公开给特定的授权对象。Jeremiah Grossman说,这些文章其实老早就被上传到网络服务器上,等时间到才开放。但就有人发现每一篇文章的网址包含日期数字,具有规则性,透过猜出刊日期与文章数字的方式,轻易拆解出未公开文章的网址,并趁机获利上百万美元。& @+ o/ L# q& w% q8 u* a! l
+ T7 x3 J1 p! s" F 除了在线拍卖可能面临这种商业逻辑漏洞外,同样的方式也发生在交互式网络电视台、苹果MacWorld与Steve Jobs有约、在线游戏、在线赌博等商业流程中。
+ o- b3 ]7 Z' \( ^( `% X# Z, }# O7 R, r& B1 z$ I, X4 _
9成网站具有商业逻辑漏洞
' T) _: k/ t9 v- p3 h; B
1 j; d- y- \' [: y Jeremiah Grossman表示,不论是信用卡事务数据传输,或者是密码复原,就是一般常见以Web为主的商业逻辑流程,这其中所有的技术弱点,都会是黑客专注攻击的目标。根据白帽安全资安顾问公司的统计,在扫描将近1,000个网站中,将近9成网站,具有商业逻辑流程的技术弱点。
/ W7 A* Z+ V7 u* ^9 y
8 C1 H" v' _6 X 企业使用Web应用程序的比例越来越高,Jeremiah Grossman表示,不论这些Web应用程序是客制化或者是由第三方厂商提供,大多经过良好的质量控管检测,加上这些可能的商业逻辑漏洞,也很难透过IDS(入侵检测系统)定义出缺陷、漏洞在哪,网络应用程序防火墙也很难抵抗这样缺陷、漏洞的发生。简而言之,就目前所有的防御工具而言,对于这种商业逻辑流程中所造成的技术漏洞,尚不能透过工具进行有效防御措施。
( S `0 @4 U( U: [ y
' \! c+ _; z* w N) f |
|