Re: [新聞] 7萬公務員薪資帳戶外洩 北市資訊局竟不知

看板PublicServan作者 (小米)時間9年前 (2017/01/11 19:57), 9年前編輯推噓1(108)
留言9則, 2人參與, 最新討論串2/2 (看更多)
IThome這篇解釋的蠻清楚的 http://www.ithome.com.tw/news/111107 以下截取重點 到底外洩的資料是什麼?李維斌指出,目前臺北市資訊局調查的結果,大約有190筆的薪 資報表的連結外洩,不過每筆報表的受影響人數並不確定,但可以確定的是,臺北市府員 工的薪資資料庫並沒有外洩。 李維斌進一步解釋,這些外洩的資料其實是由出納人員製作的當月薪資報表,以往只有各 單位特定人員,有權連上這個放在DMZ區的薪資發放管理系統,輸入帳號密碼後,可以調 閱內網員工薪資資料做成當月薪資報表後,報表完成會就會產生一個報表連結,有這個報 表連結的人就可以下載該份薪資報告。 他也說,以往資訊局把有這個報表連結的人,視為是內部人士才可能有這個連結,所以, 以前是有連結的人,可以直接下載該檔案,「這是一個內部系統存取權限設定錯誤的案例 ,才會造成此次薪資報表連結外洩的資安事件。」他進一步解釋,這是一種所謂的商業邏 輯錯誤(Business Logic Fault),是一種作業流程或程式邏輯出現的錯誤,目前用工具 的弱點掃描(Vulnerability Assessment )並無法檢測出這類的漏洞,依賴人工的滲透 測試(Penetration Test)才比較有機會找到這類的弱點,但往往需要長時間、高頻率的 檢測,也高度仰賴滲透測試工程師的功力,難度相當高。 問題點主要就兩個 1.薪資系統放DMZ區,開放外網連結 2.報表檔有連結即可下載,沒有像一般系統一定要登入檢查權限 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.184.12.140 ※ 文章網址: https://www.ptt.cc/bbs/PublicServan/M.1484135829.A.FDA.html ※ 編輯: micheline (111.184.12.140), 01/11/2017 19:59:52

01/11 20:26, , 1F
難度相當高->Yahoo 奇摩搜尋找得到?
01/11 20:26, 1F

01/11 20:27, , 2F
Yahoo 搜得到的,表示機器連結應該是以 Domain Name方式
01/11 20:27, 2F

01/11 20:27, , 3F
走 Web 介面跟 Server 溝通
01/11 20:27, 3F

01/11 20:28, , 4F
而這個excel 檔案不提供加密
01/11 20:28, 4F

01/11 20:28, , 5F
登入的使用者,拿到這個連結,可以下載檔案
01/11 20:28, 5F

01/11 20:28, , 6F
但同樣的,"這個連結"還是持續存在某個檔案或網頁內
01/11 20:28, 6F

01/11 20:29, , 7F
換言之,因為持續存在,所以搜尋軟體可以找到網頁,取得連
01/11 20:29, 7F

01/11 20:29, , 8F
01/11 20:29, 8F

01/11 21:37, , 9F
爬蟲能爬到,難度不知道在哪XD開放政府
01/11 21:37, 9F
文章代碼(AID): #1OTXsL_Q (PublicServan)
文章代碼(AID): #1OTXsL_Q (PublicServan)