写点什么

雅虎确认被攻击,但不是由于 Shellshock

  • 2014-10-09
  • 本文字数:624 字

    阅读完需:约 2 分钟

Jonathan Hall 是安全公司 Future South Technologies 的高级工程师。在本周早些时候发布的一份报告中,他说黑客利用Shellshock Bug 攻击了雅虎的系统。 Shellshock 是 Bash 中一个严重的漏洞,允许黑客在未经授权的情况下以合法用户的身份执行代码和命令。 InfoQ 对此有过专门报道

ZDNet 报道,雅虎已经确认受到了攻击。但是,在 Hacker News 的一篇博文中,雅虎首席安全官Alex Stamos 反驳了Hall 的说法。据他说,在对受攻击情况进行了全面调查后,他们发现,服务器并没有受到Shellshock 的影响。他写道,攻击者上周末在雅虎的三台Sports API 服务器执行过恶意代码,用于寻找易受攻击的Shellshock 服务器。但他们突然改变了攻击方式,可能是为了绕过IDS/IDP 或者WAF 过滤器。而这一改变正好利用了Sports 团队正在使用的一个监控脚本中存在的命令行注入Bug。

同时,Alex 还指出,在受到攻击后,雅虎迅速隔离了这些服务器,而且受影响的服务器只是用于提供体育比赛的现场直播,并不存储用户数据。因此,目前没有证据表明有用户数据受到影响。与此同时,为了及时发现并处理未来可能出现的问题,他们已经将攻击模式添加到CI/CD 代码扫描器中。

此外,Hall 声称曾多次尝试联系过雅虎,但没有得到回应。Stamos 否认了他的这一说法。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2014-10-09 03:361617
用户头像

发布了 1008 篇内容, 共 419.4 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

区块链列入数字经济重点产业 机构预测其大规模应用将加速

CECBC

数字经济

shell学习

我是程序员小贱

3月日更

是时候下载Android11系统源码和内核源码了~

刘望舒

android Android进阶

2021拼多多(Java岗)面经最新分享

比伯

Java 编程 架构 面试 计算机

操作系统的内存管理(中)

鲁米

操作系统 内存管理

使用 Typescript 的一些注意事项

浩浩子

音视频开发经验之路【二】ijkplayer实际开发中遇到的问题总结

鱼哥

音视频

阿里二面,面试官居然把 TCP 三次握手问的这么细致

Java 编程 架构 面试 网络

ARTS-week 4

steve_lee

『BATcoder』都2021年了,是时候安装Ubuntu了!

刘望舒

android Android进阶

Redis 作为缓存是如何工作的

escray

redis 学习 极客时间 3月日更 Redis 核心技术与实战

一个视频带你编译自己的Android系统!

刘望舒

android Android进阶

推荐引擎概述

跳蚤

MySQL主从架构原理

无心

MySQL

刘华:看板那么好,为什么都成了摆设?

刘华Kenneth

架构 敏捷 精益 看板

深圳应用区块链提升政务服务效能调查

CECBC

电子发票

力扣(LeetCode)刷题,简单+中等题(第26期)

不脱发的程序猿

面试 LeetCode 28天写作 算法面经 3月日更

框架是教科书,但是思考架构更有价值

吴脑的键客

架构师 知识图谱

Java 并发基础(一):synchronized 锁同步

看山

Java Java并发 并发编程

智能时代的TCL之舞

脑极体

加密解密之 crypto-js 知识

浩浩子

第八章作业—张红珊

zzz

你真的知道基于区块链的「云计算」是什么吗?

CECBC

云计算

位运算符在 JS 中的妙用

浩浩子

我对PageRank 算法的理解

跳蚤

金三试水Java社招,历经“阿里+字节+bigo”等5家面经

Java架构师迁哥

在公司九年被裁是谁的问题?

石云升

离职 28天写作 职场经验 3月日更

MySQL 锁

无心

MySQL

音视频开发经验之路【三】吐血干货,直播首屏耗时400ms以下的优化实践

鱼哥

音视频

如何学习数据结构与算法

C语言与CPP编程

数据结构 算法

用栈、回溯算法设计迷宫程序

不脱发的程序猿

回溯算法 28天写作 3月日更 迷宫程序

雅虎确认被攻击,但不是由于Shellshock_语言 & 开发_谢丽_InfoQ精选文章