Freepik SQL 注入漏洞攻击,800 万用户遭受数据泄露

Andrew2020-08-26 09:56:00

热门图片网站Freepik披露了一起影响超过800万用户的重大数据泄露事件。

该事件还影响了姊妹网站Flaticon的用户,该网站声称拥有世界上最大的免费图标数据库。

在周末发布的一份泄露通知中,该公司称,一名攻击者泄露了Flaticon网站的SQL注入漏洞,该漏洞允许他们访问数据库中的用户信息。

在830万受影响的用户中,他们的电子邮件地址全部被盗,近380万用户的网站密码也被盗。

大多数(360万)使用bcrypt加密,而229,000被不太安全的MD5保护。后者已升级到bcrypt。

其余的450万用户使用其联合的Google,Facebook或Twitter账号登录的,因此,黑客仅逃脱了他们的电子邮件。但是,这些仍可用于制作请求密码确认的网络钓鱼电子邮件。

该公司似乎迅速采取了行动来缓解这一问题,声称会定期检查客户在网上的电子邮件和密码,并在发现问题时通知受影响的客户。

“那些用 salted MD5 哈希密码的用户将被取消,并收到一封电子邮件,敦促他们选择新密码,并在与任何其他网站共享密码的情况下更改密码(强烈建议不要这样做),” Freepik解释说。

“使用bcrypt加密密码的用户会收到一封电子邮件,提示他们更改密码,特别是在密码容易猜到的情况下。仅通知了电子邮件泄漏的用户,但无需采取任何特殊措施。”

K2网络安全首席技术官兼联合创始人Jayant Shukla认为,企业需要采取更多措施来减轻SQL注入攻击的风险,而SQL注入利用仍然是攻击者中最受欢迎的攻击之一。

“组织需要采取行动以更好地保护自己免受SQL漏洞的侵害:1)实施更好的编码实践以防止SQL注入; 2)在代码投入生产之前,对SQL注入漏洞进行更好的测试; 3)确保他们具有针对SQL的保护运行时注入攻击”,他说。

网络安全sql注入
本作品采用《CC 协议》,转载必须注明作者和本文链接
针对DVWA编写一个用于辅助SQL注入的工具
由于网络安全风险已经成为世界安全的重要组成部分,Gartner着力于网络安全漏洞的管理研究,充分重视“在安全漏洞被利用之前发现和修复安全漏洞的关键过程”。该框架强调漏洞管理和安全防护是一项持续的过程。漏洞优先级应结合资产重要性、漏洞的网络曝光度和漏洞严重程度等信息来综合评定。对于使用其他方法降低风险等级的漏洞需重新评估。判别漏洞,首先要确定漏洞的真实性,以及漏洞是否属于备案资产。
SQL注入测试
2022-05-09 07:47:24
0x01 等保测评项 GBT 22239-2019《信息安全技术 网络安全等级保护基本要求》中,8.1.4.4安全计算环境—入侵防范项中要求包括: a)应遵循最小安装的原则,仅安装需要的组件和应用程序; b)应关闭不需要的系统服务、默认共享和高危端口; c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制; d)应提供数据有效性检验功能,保证通过人机接口输入或通过通
网络攻击会对一家组织的系统造成巨大的破坏,而且近些年来越来越频繁。SQL注入攻击是一种破坏性特别大的攻击。
热门图片网站Freepik披露了一起影响超过800万用户的重大数据泄露事件。在周末发布的一份泄露通知中,该公司称,一名攻击者泄露了Flaticon网站的SQL注入漏洞,该漏洞允许他们访问数据库中的用户信息。大多数使用bcrypt加密,而229,000被不太安全的MD5保护。后者已升级到bcrypt。K2网络安全首席技术官兼联合创始人Jayant Shukla认为,企业需要采取更多措施来减轻SQL注入攻击的风险,而SQL注入利用仍然是攻击者中最受欢迎的攻击之一。
介绍几种利用sql注入获取系统权限的方法,一是利用outfile函数,另外一种是利用--os-shell。
为了安全起见,目标网站统一使用redacted.org进行了替代。
SQL 注入 (SQLi) 是一种可以访问敏感或私有数据的隐蔽攻击形式,它们最早是在上世纪末被发现的,尽管它们的年龄很大,但它们经常被用作黑客工具包中的一种有效技术。今天,给大家介绍一下顶级 SQLi 检测工具。
涉及技能点 SQL注入基础原理 盲注常用函数及思路 burpsuite基础知识
Andrew
暂无描述