写点什么

雅虎确认被攻击,但不是由于 Shellshock

  • 2014-10-09
  • 本文字数:624 字

    阅读完需:约 2 分钟

Jonathan Hall 是安全公司 Future South Technologies 的高级工程师。在本周早些时候发布的一份报告中,他说黑客利用Shellshock Bug 攻击了雅虎的系统。 Shellshock 是 Bash 中一个严重的漏洞,允许黑客在未经授权的情况下以合法用户的身份执行代码和命令。 InfoQ 对此有过专门报道

ZDNet 报道,雅虎已经确认受到了攻击。但是,在 Hacker News 的一篇博文中,雅虎首席安全官Alex Stamos 反驳了Hall 的说法。据他说,在对受攻击情况进行了全面调查后,他们发现,服务器并没有受到Shellshock 的影响。他写道,攻击者上周末在雅虎的三台Sports API 服务器执行过恶意代码,用于寻找易受攻击的Shellshock 服务器。但他们突然改变了攻击方式,可能是为了绕过IDS/IDP 或者WAF 过滤器。而这一改变正好利用了Sports 团队正在使用的一个监控脚本中存在的命令行注入Bug。

同时,Alex 还指出,在受到攻击后,雅虎迅速隔离了这些服务器,而且受影响的服务器只是用于提供体育比赛的现场直播,并不存储用户数据。因此,目前没有证据表明有用户数据受到影响。与此同时,为了及时发现并处理未来可能出现的问题,他们已经将攻击模式添加到CI/CD 代码扫描器中。

此外,Hall 声称曾多次尝试联系过雅虎,但没有得到回应。Stamos 否认了他的这一说法。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2014-10-09 03:361843
用户头像

发布了 1008 篇内容, 共 446.4 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

为什么70%的品牌企业都在关注生成式AI营销,但是行动者寥寥

易观分析

营销 geo 生成式AI

在AI技术唾手可得的时代,挖掘新需求成为制胜关键——某知名Android通讯应用框架功能探索

qife122

移动应用 AI技术

从枯竭到无限:IPv6如何解决IPv4的危机?

郑州埃文科技

IP归属地颗粒度和IP应用场景的关系

郑州埃文科技

代码的未来:当AI学会创造,我们技术人的价值何在?

咕泡科技

咕泡ai 咕泡科技 咕泡大模型

数据会说话,但你真的听懂了吗?

HuiZhuDev

数据分析 商业洞察 AI工具 数据驱动决策 数据分析报告

面对网络攻击告警 IP地址如何实现自动化封禁

郑州埃文科技

ExecuTorch越界访问漏洞深度解析

qife122

网络安全 机器学习框架

Visual Studio 2026 现已正式发布,更快、更智能!

追逐时光者

微软 visual studio2026

OpenTenBase 部署规模超50万,开源数据库加速拥抱AI时代

极客天地

楼宇间网络拓扑测绘 从原理到精准部署

郑州埃文科技

静态IP详解 与动态IP的区别及其核心应用

郑州埃文科技

在AI技术唾手可得的时代,挖掘新需求成为核心竞争力——某知名AI开发框架需求洞察

qife122

AI开发 产品创新

分布式光伏 “四可” 装置:“发电孤岛” 到 “电网友好” 的关键跨越

西格电力

智能化技术 分布式光伏并网 光伏四可装置 分布式光伏发电 分布式光伏产品

IP定位精度疑问:有些IP为什么难以达到街道级准确度?

郑州埃文科技

数据如何赋能出版 解锁乘数效应

郑州埃文科技

Web信息的物联网设备指纹如何生成

郑州埃文科技

【本不该故障系列】从 runC 到 runD:SAE 如何化解安全泄露风险

阿里巴巴云原生

阿里云 Serverless 云原生

Kubernetes CRD 方式配置容器日志采集最佳实践

观测云

日志分析 kubernetes CRD

亲测有效!用Dify工作流+AI智能体,我们的测试效率提升了300%

测吧(北京)科技有限公司

Playwright MCP:AI自动化测试,告别传统脚本编写

测吧(北京)科技有限公司

大数据-163 Apache Kylin Segment 合并实战:手动/自动合并、保留策略与 JDBC 示例

武子康

scala 大数据 kylin 分布式 Apache Kylin

《爱立信移动市场报告》:差异化连接服务加速增长

财见

6G移动网络需三倍于当前频谱资源以满足激增数据需求。

财见

稳不稳?LED地砖屏承重标准大揭秘!

Dylan

广告 广告业 LED LED display LED屏幕

内网视频会议:构筑医院安全高效的协同生命线

BeeWorks

即时通讯 IM 私有化部署

IP应用场景全图谱:你的IP属于哪一类?

郑州埃文科技

深入理解 Doris Variant:如何让 JSON 查询性能追平列存,还能承载万列索引字段?|Deep Dive

SelectDB

json apache doris 数据库 大数据

微软2017年6月安全更新指南:关键漏洞修复与技术防护

qife122

网络安全 Windows安全

【HarmonyOS 6】UIAbility跨设备连接详解(分布式软总线运用)

GeorgeGcs

雅虎确认被攻击,但不是由于Shellshock_语言 & 开发_谢丽_InfoQ精选文章