当前位置:主页>资 讯>安全动态>

不可忽略的电商平台安全性

由于电商网站直接涉及金钱交易,其本身安全性至关重要。网站只有自身安全了,才能保证普通网民在此做金钱交易的时候,不发生安全问题。又到了每年的网购高峰期了,看着那一个一个不断刷新纪录的销售额,你很难不为网购的力量而惊叹。但在这背后,存在哪些安全问题呢?普通网民如何保证自己在网购中的安全性呢?

以下是笔者以淘宝、京东和苏宁为例,对国内影响力最大的漏洞报告平台wooyun上相关信息所做的相关统计。

一、淘宝漏洞情况

淘宝号称亚洲最大、最安全的网上交易平台。双11最耀眼的网购平台taobao在wooyun上被提交的漏洞,在电商上算得上是最多的。或许是树大招风吧,对其感兴趣的白帽子也很多,所以导致平台上taobao的漏洞多于其他电商。但是国内电商平台本身的安全性来讲,我相信淘宝其平台本身肯定是最好的。来看一下淘宝网的漏洞统计:

xss漏洞

xss漏洞是指攻击者可在对方网站插入自己可供的一段js代码,从而控制浏览者的浏览器的部分权限。xss的危害通常在sns社区中显现出来,有人会拿来做恶作剧、做蠕虫,对用户形成骚扰,产生垃圾信息。有人会拿来诱惑用户点击攻击链接,从而盗取用户身份。

在网购平台上来讲,最大的利用当属钓鱼购物,这种可以直接转化为利益的攻击方式:

从wooyun上的一个案例中可窥探一下针对taobao做黑产的一角:

几个含金量很高的xss技巧:

url跳转

url跳转漏洞的介绍见此:

url跳转同样是经常被用来钓鱼。

通过跳转绕过阿里旺旺的钓鱼网址检测系统:

钓鱼的其他手段

在厂商已经把安全性做了很好的前提下,仍然不能保证网民一定不会被钓鱼。

下面看看一些其他的钓鱼手段:

钓鱼淘宝卖家,收集密码的后台被白帽子拿下上报wooyun

这个style使用的让人眼前一亮:

程序设计缺陷

修改ccs样式修改商品的信息,人才啊:

这种支付的漏洞,真没想到taobao也会有:

业务逻辑

客户端问题

服务器配置问题

信息泄露

能猜到这个地址,我只想说,人才:

web程序其他漏洞

struts惹的祸:

struts这个框架近几年被爆多次远程代码执行漏洞,导致很多使用改框架的公司受害:

其他

即使平台本身没有问题,也会有人做各种钓鱼的页面,采用各种手段来骗取网购用户在其制作的假网站中消费,骗取钱财。

针对taobao的钓鱼程序:

下面是taobao厂商的部分回复内容:

感谢反馈。 这类问题不在淘宝控制范围内,我们没办法限制他的产生,但一直在尽力控制钓鱼链接对用户产生的危害: 1. 我们会在旺旺聊天信息中提示风险,同时建议用户不在旺旺以外的IM软件中谈淘宝相关的交易。 2. 我们会对IM旺旺和会员反馈进行监控,结合各类检测模型,尽量在第一时间发现新产生的钓鱼链接,在IM中进行封禁。 3. 我们积极与外部厂商(浏览器、杀毒软件、安全管理软件等)合作,将钓鱼链接信息同步,起到更好的保护作用。 4. 我们将马上上线一个钓鱼链接在线举报平台,欢迎各位积极举报。

还有最近被公开很火的针对路由使用默认密码

淘宝问题总结

以上漏洞并未列出全部的漏洞,但代表了一些比较典型的问题。

淘宝业务较多,逻辑复杂,出现了struts命令执行等获得服务器的漏洞,以及泄露匿名用户信息,支付漏洞以及xss,url跳转可被钓鱼的漏洞等。

二、京东漏洞情况

京东商城定位是专业的数码网上购物商城。由于京东线上业务逻辑远没有淘宝那么复杂,所以漏洞总数在wooyun上并不如taobao多。但是漏洞的严重程度,远大于taobao。从漏洞的忽略程度来看,可能与京东2012年刚组建安全团队有关。但我们也看到,京东对安全问题逐渐重视。京东漏洞情况分述如下:

Xss

也有很多,此处不一一列举了。

安全事件

程序逻辑

URL跳转

信息泄露

客户端问题

SQL注入

struts

京东从.net转向java,使用的struts,被坑惨了:



 

服务器配置

逻辑问题

京东问题总结

总体来说,京东存在的大大小小的安全问题也不少,但是相对于以前,已经对安全重视很多。希望京东内部能够更加重视安全。

三、苏宁易购漏洞情况

苏宁易购,是苏宁电器集团的新一代B2C网上商城,于2009年8月18日上线试运营。其漏洞情况如下:

sql注入

程序逻辑

比较严重的问题

支付漏洞

苏宁易购问题总结

苏宁易购安全性做得一般,大小安全问题不少。

总结

从乌云漏洞平台上可以看到,无论大小电商,多多少少都存在些问题。淘宝的电商平台拥有专业的安全团队,但是由于业务过多,依然可能存在可被获取服务器权限的漏洞。其他电商网站有的刚配上专业安全团队,有的可能对安全的重视程度还有限,尚未配专业安全团队,但大都在努力保证其安全性。包括淘宝在内的一些互联网公司也在努力对网民做钓鱼的防范意识教育,全面保证网民在网购中的安全性。希望各电商能与白帽子共同努力,共同推动电商平台变得更加安全。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部