数万个网站面临数据泄露风险
Cybernews 最新研究发现,全球有超过 58,000 个独立网站存在容易遭受数据泄露甚至完全被接管的威胁。
研究小组通过对公开暴露的环境文件(.env)进行了调查,这些文件包含密码、API 密钥和网站访问数据库、邮件服务器、支付处理器、内容管理系统和其他各种服务所需的其他机密。
对公开索引的扫描显示,数千名网站所有者没有对密钥进行保护。导致这些网站不仅容易受到未经授权的访问和数据泄露,而且访问者也面临许多危险。
对最新环境文件索引的分析揭示了 58,364 个独立网站累计暴露的 1,141,004 个机密数据集。最常暴泄露是数据库凭证,存在于超过 27,000 个网站的 .envs 中。在这种情况下,只有 12% 的数据库是远程托管的,因此很容易被利用。
研究人员指出:“数据库通常存储大量敏感信息,例如用户的私人信息或管理员帐户信息。数据库凭证泄露可能会暴露网站用户的姓名、地址、密码、订单、操作等。”
第二种最常泄露的类型是应用程序密钥,通常用于加密和解密 cookie 和其他敏感信息。理论上,应用程序密钥可用于会话劫持、数据窃取和其他攻击。
超过 10,000 个网站都存在电子邮件凭证。这些凭证可用于账户接管尝试,也可用于网络钓鱼活动,以使邮件看起来更合法。研究团队还发现了数百个用于访问支付处理器的 API 密钥,其中包括 140 个有效的 Stripe API 密钥和 100 多个 PayPal API 密钥。
受影响的网站(17,990 个)大部分托管在美国。然而,世界各地的网站都存在泄露问题。研究人员发现,德国有 7091 个配置错误的网站、印度有 3290 个、法国有 2916 个。其他泄露网站超过 1,000 个的国家包括新加坡、中国、英国、俄罗斯、日本和荷兰。
研究人员补充道:“据估计,互联网上有大约 10 亿个网站,其中只有 2 亿个是活跃的。这可能意味着我们只探索了整个网络的一小部分,即 0.0002%。然而,这只是从公共索引服务收集的信息,没有以任何方式连接到任何易受攻击的服务器。”
.env 文件暴露的原因有很多,包括版本控制失误、Web 服务器配置错误、访问控制不充分、部署错误以及人为错误或疏忽。研究小组还发现,大部分泄漏凭据的数据库与网站托管在同一服务器上。
“我们还发现了数千个数据库托管在远程服务器上的案例,但泄漏的凭据可以立即被恶意行为者使用。在没有任何 IP 白名单的情况下,任何找到正确凭证的人都可以登录数据库,读取客户和公司的私人信息。"
他们建议对 .env 文件和数据库使用安全加密的存储解决方案和适当的访问控制。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
绿联下架 NAS 新产品
618 期间,带着全新 UGOS 系统的绿联 NAS 新品 DXP 4800 上线销售。但当顾客这两天陆续收到货后,发现了海量 BUG,甚至 App 账号注册登陆流程都没法顺利进行。 最后,6月3日晚间,绿联官方发布道歉信,与此同时还下架了京东天猫的新品。 相关阅读:关于绿联NAS私有云支持切换新系统的公告
- 下一篇
“大模型能力聚合平台服务网络”发布
中国信通院联合中国互联网协会,中国移动设计院共同发布了“大模型能力聚合平台服务网络”,为垂直领域的大模型应用以及消费电子设备、机器人、无人机等设备提供涵盖“云-边-端-网-算-安”的一体化端到端的能力支持。 随着人工智能技术的迅猛发展和应用,大模型已成为推动科技进步和产业变革和数字化转型的重要力量。然而大模型的训练、维护和运营既需要高性能计算机、大规模分布式集群,还需要大量的高水平专业人员和海量数据的投入,这些都意味着巨大的成本投入和回报不确定性。2023年,我国开放大模型的数量已经超过200个,未来必将面临激烈的竞争。因此,商业模式的成熟、投入产出比的提升都成为大模型技术发展的必要前提。 当前,大模型的发展还处于初期的探索阶段,各种新的模型和硬件方案层出不穷,从客观上造成了生态的极度“碎片化”,这给开发者和需求方都带来了极大的不便。与此同时,大模型的应用不仅是云端的服务,更需要从用户本地硬件到网络服务的全面协同,因此,电信运营商的参与尤为意义重大。 目前,“大模型能力聚合平台服务网络”已经实现了对现有国内所有顶级水平的大模型MaaS能力完全接入、通过统一接口管理和智能调度,并实现对...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7