写点什么

雅虎确认被攻击,但不是由于 Shellshock

  • 2014-10-09
  • 本文字数:624 字

    阅读完需:约 2 分钟

Jonathan Hall 是安全公司 Future South Technologies 的高级工程师。在本周早些时候发布的一份报告中,他说黑客利用Shellshock Bug 攻击了雅虎的系统。 Shellshock 是 Bash 中一个严重的漏洞,允许黑客在未经授权的情况下以合法用户的身份执行代码和命令。 InfoQ 对此有过专门报道

ZDNet 报道,雅虎已经确认受到了攻击。但是,在 Hacker News 的一篇博文中,雅虎首席安全官Alex Stamos 反驳了Hall 的说法。据他说,在对受攻击情况进行了全面调查后,他们发现,服务器并没有受到Shellshock 的影响。他写道,攻击者上周末在雅虎的三台Sports API 服务器执行过恶意代码,用于寻找易受攻击的Shellshock 服务器。但他们突然改变了攻击方式,可能是为了绕过IDS/IDP 或者WAF 过滤器。而这一改变正好利用了Sports 团队正在使用的一个监控脚本中存在的命令行注入Bug。

同时,Alex 还指出,在受到攻击后,雅虎迅速隔离了这些服务器,而且受影响的服务器只是用于提供体育比赛的现场直播,并不存储用户数据。因此,目前没有证据表明有用户数据受到影响。与此同时,为了及时发现并处理未来可能出现的问题,他们已经将攻击模式添加到CI/CD 代码扫描器中。

此外,Hall 声称曾多次尝试联系过雅虎,但没有得到回应。Stamos 否认了他的这一说法。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2014-10-09 03:361472
用户头像

发布了 1008 篇内容, 共 402.8 次阅读, 收获喜欢 345 次。

关注

评论

发布
暂无评论
发现更多内容

2024-01-03:用go语言,给你两个长度为 n 下标从 0 开始的整数数组 cost 和 time, 分别表示给 n 堵不同的墙刷油漆需要的开销和时间。你有两名油漆匠, 一位需要 付费 的油漆匠

福大大架构师每日一题

福大大架构师每日一题

2024你好!

鲸品堂

用友BIP全球司库助力陕西建工控股集团打造世界一流司库体系

用友BIP

全球司库

【介绍篇】Supabase与Firebase的关系和区别

张文平

数据库 云服务 Baas Supabase firebase

京东商品评论数据接口(JD.item_review)丨京东API接口

tbapi

京东商品评论数据接口 京东商品评价接口 京东商品评论API 京东商品评价API 京东评论API

苹果Mac版交互式原型设计 Axure RP 8 汉化激活版

mac大玩家j

Mac软件 原型设计工具 交互原型设计

Microsoft 365 (原office365) Mac版 v16.80正式破解版下载

南屿

Office Microsoft 365 office许可证 office365破解版

基于扁平化BOM的全业务应用领先实践,提升离散制造行业运营效率

用友BIP

智能制造

干货|EasyMR 基于 Kubernetes 应用的监控实践

袋鼠云数栈

大数据 Kubernetes 云原生 可观测性 Promtheus

开启安全功能 ES 集群就安全了吗?

极限实验室

console 集群

DAPP算力挖矿系统开发丨详情开发

l8l259l3365

Markdown写作和笔记管理 MWeb Pro激活中文版

mac大玩家j

Mac软件推荐 写作软件

好用的视频下载和转换器:YT Saver 中文直装版

胖墩儿不胖y

视频处理 Mac软件 视频处理工具

玩转数据世界:跨工作空间的安全授权与高效查询

观测云

数据可视化 数据授权

【原理篇】Supabase应用开发为什么要配置RLS

张文平

权限 PgSQL Supabase 访问权限 Postgrest

支持M/Intel mac的Netflix 奈飞客户端 v2.13.0激活版

南屿

Netflix Mac激活版 macOS 播放客户端 网飞

【原理篇】Supabase关联查询:内联、外联及外键约束

张文平

外键 Function 关联查询 Supabase Postgrest

商智C店H5性能优化实战

京东科技开发者

前端

软件测试/测试开发丨Python 列表

测试人

软件测试 测试开发

程序员会不会被人工智能取代?

ZA技术社区

程序员 #人工智能

软件测试/测试开发|一文带你了解Python列表操作

霍格沃兹测试开发学社

一文搞懂深度信念网络!DBN概念介绍与Pytorch实战

EquatorCoco

架构 网络 PyTorch

营销创意素材如何秒级智能生成?即时创意白皮书来了!

京东科技开发者

技术文档指南:版本说明、网站文案、FAQ、案例研究与内容优化

小万哥

程序人生 软件工程 后端开发 技术写作 文档指南

JAVA开发工具Eclipse和MyEclipse

小魏写代码

数字孪生技术详解

3D建模设计

3D数字孪生场景编辑器 3D场布工具

实时数仓投放主备链路Diff测试工具落地实践

得物技术

AI 数据

逻辑回归算法是什么呢?

小齐写代码

雅虎确认被攻击,但不是由于Shellshock_语言 & 开发_谢丽_InfoQ精选文章