中国网格虚拟主机不满意退款承诺!
咨询电话:021-51095771 夜间技术:51087637
中国网格
批量域名注册
新推出快速域名注册,批量操作 多年注册优惠
支付方式数 据 库优惠套餐
您当前的位置 
首页
域名注册
评价
正文

大众点评网域名被劫持真相:新网忽略漏洞导致

发布时间:2013-6-21 9:00:02| www.cnwg.cn | 文章标签:大众点评网,域名被劫持,漏洞,新网
日前,大众点评网dianping.com域名被劫持导致大众点评网访问异常事件Z终真相曝光,360网站安全团队工程师证实该事件原因是由于域名服务商“新网”忽略漏洞导致,而一个月前土豆网也因为新网类似性质的漏洞而遇到过域名被劫持的故障。
  2013年6月17日晚开始,北京地区用户访问大众点评网域名dianping.com的时候会被跳转到天猫的促销页面。该访问异常状态一直持续到6月18日凌晨才逐渐恢复。
  根据360网站安全团队工程师提供的线索,本次网站故障是由于大众点评网的域名服务商新网网站程序存在漏洞,导致新网的其他注册用户可以修改任意新网注册域名的IP指向。
  该漏洞在6月12日被白帽子工程师Finger提交到漏洞报告平台乌云网站上,并通知了新网;但由于未知原因,新网方面并未受理该漏洞。漏洞提交后的第五天,即故障发生的当天(6月17日),该漏洞由于没有厂商受理而自动进入了公布状态,整个漏洞的细节开始对公众呈现。
  该漏洞利用了一个新网管理系统下的cookie验证缺乏的bug,让攻击者获得了更改dianping.com域名A记录的权限,以及更改该域名在新网的登陆密码等多种权限。
  根据大众点评网系统运维工程师介绍,攻击者一方面利用漏洞更改了dianping.com的Name Server记录,另一方面也同时更改了点评的域名账号密码。
  17日晚发现问题时,由于联系新网客服未果,点评网工程师一时难以进入系统进行NS记录的修复。随即,点评网工程师利用乌云上披露的漏洞细节,采用同样的办法hack进入新网的管理后台,恢复了dianping.com的NS记录,并通过关系找到新网内部高层,将域名临时设置为禁止更新。
  6月18日一早,新网组织技术人员对漏洞进行修复,到中午左右完成修复。
  就在一个月之前,土豆网也因为类似性质的漏洞而遇到过域名被劫持的故障,该漏洞在5月11日由白帽子工程师陈再胜报告在乌云网站上。

参考资料

我要评价

评价发表成功

错误提示
关于网格 | 联系方式 | 网站地图 | 客户中心 | 网格招聘 | 代理合作 | 支付方式 | 帮助中心
中国网格所属上海羽灿计算机科技有限公司版权所有 Copyright©cnwg.cn 2003-2014,All Rights Reserved.

联系电话:021-51095771 021-51087627 夜间技术:021-51087637 紧急电话:18916133353 传真:021-51087637-202
版权所有:上海羽灿计算机科技有限公司 中国网格(cnwg.cn/cnwg.cc)©2003-2013 All Rights Reserved.
地址:上海市涞亭南路169弄53号 邮编:201108 ICP经营许可证编号:沪B2-20060019 沪ICP备06012189号

  • 经营性网站
    备案信息
  • 网络110
    报警服务
  • 文明办网
    先进单位
  • 支付宝
    特约商家
  • 网络社区
    征信网
  • 上海工商
    网上亮照