写点什么

雅虎确认被攻击,但不是由于 Shellshock

  • 2014-10-09
  • 本文字数:624 字

    阅读完需:约 2 分钟

Jonathan Hall 是安全公司 Future South Technologies 的高级工程师。在本周早些时候发布的一份报告中,他说黑客利用Shellshock Bug 攻击了雅虎的系统。 Shellshock 是 Bash 中一个严重的漏洞,允许黑客在未经授权的情况下以合法用户的身份执行代码和命令。 InfoQ 对此有过专门报道

ZDNet 报道,雅虎已经确认受到了攻击。但是,在 Hacker News 的一篇博文中,雅虎首席安全官Alex Stamos 反驳了Hall 的说法。据他说,在对受攻击情况进行了全面调查后,他们发现,服务器并没有受到Shellshock 的影响。他写道,攻击者上周末在雅虎的三台Sports API 服务器执行过恶意代码,用于寻找易受攻击的Shellshock 服务器。但他们突然改变了攻击方式,可能是为了绕过IDS/IDP 或者WAF 过滤器。而这一改变正好利用了Sports 团队正在使用的一个监控脚本中存在的命令行注入Bug。

同时,Alex 还指出,在受到攻击后,雅虎迅速隔离了这些服务器,而且受影响的服务器只是用于提供体育比赛的现场直播,并不存储用户数据。因此,目前没有证据表明有用户数据受到影响。与此同时,为了及时发现并处理未来可能出现的问题,他们已经将攻击模式添加到CI/CD 代码扫描器中。

此外,Hall 声称曾多次尝试联系过雅虎,但没有得到回应。Stamos 否认了他的这一说法。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2014-10-09 03:361868
用户头像

发布了 1008 篇内容, 共 449.3 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

北鲲云超算平台如何加速生命科学研究

北鲲云

混合推荐系统介绍(二十二)

Databri_AI

推荐系统 计算

快手封停多个内容侵权账号:如何严打短视频内容侵权行为

石头IT视角

lockSupport怎么玩

卢卡多多

锁机制 6月日更

建信金科大咖访谈:地方特色产业互联网建设思考与实践

金科优源汇

Dubbo 3.0.0 来了!还学得动吗?

青年IT男

dubbo

5分钟速读之Rust权威指南(三十二)互斥体

wzx

rust

为什么很多时候,我们会感觉企业越大,效率越低呢?

石云升

职场经验 管理经验 6月日更

德勤基于Amazon WAF 云原生安全服务为客户交付价值

亚马逊云科技 (Amazon Web Services)

迪士尼将亚马逊云科技作为首选的公有云基础设施供应商,支持 Disney+ 全球扩展

亚马逊云科技 (Amazon Web Services)

如何设计恒流源输出电路?

不脱发的程序猿

嵌入式 电路设计 硬件研发 恒流源输出电路

高性能计算与人工智能何处去?英特尔剑指XPU

E科讯

前端 JavaScript 中 JSON.stringify() 的基本用法

编程三昧

JavaScript 大前端

JavaScript中的Set数据操作:交集、差集、交集、对称差集

devpoint

set JavaScrip 6月日更

前端面试中有趣的题目(一)

空城机

JavaScript 大前端 6月日更

「2021中国峰会同行记」第一回 | 与埃森哲一同追溯技术合力的本源

亚马逊云科技 (Amazon Web Services)

三个维度,透视5G价值的持续点亮之旅

脑极体

我是如何用 ThreadLocal 虐面试官的?

陈皮的JavaLib

Java 面试 多线程 ThreadLocal

新常态下的CMDB系统规划与落地

云智慧AIOps社区

CMDB 智能运维

DNS劫持该如何处理

网络安全学海

程序员 运维 网络安全 信息安全 DNS

《原则》(二十九)

Changing Lin

领域驱动设计101 - 模块

luojiahu

领域驱动设计 DDD

解放生产力,自动化生成Vue组件文档

vivo互联网技术

Vue 自动化 大前端 组件

如何优雅的设计DWS层?

云祁

大数据 数据仓库 维度建模

「2021中国峰会同行记」第二回 | 探索店匠从0到1出海的技术密码

亚马逊云科技 (Amazon Web Services)

人工智能应用架构的思考

金科优源汇

详解Redis主从复制原理

蘑菇睡不着

Java redis

python 连接钉钉传输工作数据监控

百里丶落云

为你的身份证“加盾”,鉴伪更精准,传输更安全

百度大脑

人工智能 数据安全 身份证

百度AICA迎来毕业季,55位新晋“首席AI架构师”推进产业智能化

百度大脑

人工智能 百度 架构师

网络攻防学习笔记 Day59

穿过生命散发芬芳

网络攻防 6月日更

雅虎确认被攻击,但不是由于Shellshock_语言 & 开发_谢丽_InfoQ精选文章