M******a 发帖数: 6723 | 1 http://tech.sina.com.cn/i/2014-12-25/doc-icczmvun4378389.shtml
2014年12月25日13:43
12306再曝漏洞:用户密码身份证等敏感数据泄露
中国铁路购票网站12306回应截图
12306信息泄露情况 来自乌云-漏洞报告平台官方微博
2015年春运火车票攻略
http://tech.sina.com.cn/z/2015piao/
新浪科技讯 12月25日中午消息,今天上午,漏洞报告平台乌云网出现了一则关于
中国铁路购票网站12306的漏洞报告,危害等级显示为“高”,漏洞类型则是“用户资
料大量泄漏”。
据了解,这则关于12306的漏洞报告,危害登记显示为“高”,漏洞类型则是“用
户资料大量泄漏”,这意味着,这个漏洞将有可能导致所有注册了12306用户的账号、
明文密码、身份证、邮箱等敏感信息泄露,而泄漏的途径目前还不知道。
目前该漏洞已经提交给了国家互联网应急中心进行处理,暂无进一步消息。
对此,中国铁路客户服务中心回应称,经我网站认真核查,此泄露信息全部含有用
户的明文密码。我网站数据库所有用户密码均为多次加密的非明文转换码,网上泄露的
用户信息系经其他网站或渠道流出。目前,公安机关已经介入调查。
中国铁路客户服务中心还提醒,不要使用第三方抢票软件购票,或委托第三方网站
购票。
安全专家分析认为,12306数据泄露将有可能衍生以下风险:1.邮箱被撞库(黑客拿
12306泄露的用户名密码去尝试登录邮箱),更多个人信息因此被盗; 2.因手机号身份
证号行程被泄露,骗子可能以退票为借口行骗;3.因12306的数据实际包含亲友信息,
可能导致事件的影响面极大;4.受害者遭遇恶作剧,预订的火车票被恶意退票。
对此,猎豹安全专家建议:1.立刻修改12306登录密码 2.尽快修改登录12306时使
用的邮箱密码,邮箱服务和12306网站服务一定不要使用相同的登录密码。3.由于12306
数据泄露的数据还包含手机号、身份证号,除了自己的信息之外,还会泄露亲友的身份
信息。4、切勿使用离线抢票功能。因为离线抢票就是第三方服务托管服务,必须明文
存密码,且没法加密。所以一旦泄露就是明文。 明文密码即未加密的原始密码,拿到
这个密码就能登录别人的12306后台,实现所有功能。如用户设置的12306网站密码为
123456,那么黑客拿到的数据库里,就会完整的显示出该用户的姓名和身份证号码,黑
客便可以操纵该用户的12306账号进行买票、退票等操作。
以下为中国铁路客户服务中心回应全文:
[关于提醒广大旅客使用12306官方网站购票的公告]
针对互联网上出现“12306网站用户信息在互联网上疯传”的报道,经我网站认真
核查,此泄露信息全部含有用户的明文密码。我网站数据库所有用户密码均为多次加密
的非明文转换码,网上泄露的用户信息系经其他网站或渠道流出。目前,公安机关已经
介入调查。
我网站郑重提醒广大旅客,为保障广大用户的信息安全,请您通过12306官方网站
购票,不要使用第三方抢票软件购票,或委托第三方网站购票,以防止您的个人身份信
息外泄。
同时,我网站提醒广大旅客,部分第三方网站开发的抢票神器中,有捆绑式销售保
险功能,请广大旅客注意。 |
l**********1 发帖数: 2980 | 2 政府搞的项目一般都不怎么样,参见奥黑CARE,背地里不知被捞了多少钱。 |
f***n 发帖数: 4682 | 3 这个还是要比奥黑的项目强很多吧
【在 l**********1 的大作中提到】 : 政府搞的项目一般都不怎么样,参见奥黑CARE,背地里不知被捞了多少钱。
|
M******a 发帖数: 6723 | 4 奥黑的项目有工作人员公器私用为自己捞钱吗?
【在 f***n 的大作中提到】 : 这个还是要比奥黑的项目强很多吧
|
l**********1 发帖数: 2980 | 5 奥黑CARE网站,是奥黑老婆的朋友的公司承建的,花了纳税人一大笔钱。
【在 M******a 的大作中提到】 : 奥黑的项目有工作人员公器私用为自己捞钱吗?
|
f***n 发帖数: 4682 | 6 你这问题问的好。
传言奥黑项目的承包商是奥黑他老婆的朋友。
钱去哪里了?
【在 M******a 的大作中提到】 : 奥黑的项目有工作人员公器私用为自己捞钱吗?
|
f***n 发帖数: 4682 | 7 项目给奥黑老婆的朋友, 奥黑没有收钱
奥黑老婆的朋友捞钱了,但他不是政府工作人员
你看这解释怎么样, 哈哈哈
【在 l**********1 的大作中提到】 : 奥黑CARE网站,是奥黑老婆的朋友的公司承建的,花了纳税人一大笔钱。
|