欧美一级视-欧美一级视频高清片-欧美一级视频免费-欧美一级视频免费观看-午夜激情视频在线播放-午夜激情视频在线观看

APP被黑客攻擊導(dǎo)致數(shù)據(jù)篡改泄露,如何滲透測(cè)試漏洞與修復(fù)解決
  • 更新時(shí)間:2025-09-28 23:39:40
  • 開發(fā)經(jīng)驗(yàn)
  • 發(fā)布時(shí)間:3年前
  • 1109

APP滲透測(cè)試目前包含了Android端+IOS端的漏洞檢測(cè)與安全測(cè)試,前段時(shí)間某金融客戶的APP被黑客惡意攻擊,導(dǎo)致APP里的用戶數(shù)據(jù)包括平臺(tái)里的賬號(hào),密碼,手機(jī)號(hào),姓名都被信息泄露,通過老客戶的介紹找到我們SINE安全公司尋求安全防護(hù)上的技術(shù)支持,防止后期APP被攻擊以及數(shù)據(jù)篡改泄露等安全問題的發(fā)生。針對(duì)于客戶發(fā)生的網(wǎng)站被黑客攻擊以及用戶資料泄露的情況,我們立即成立了SINE安全移動(dòng)端APP應(yīng)急響應(yīng)小組,關(guān)于APP滲透測(cè)試的內(nèi)容以及如何解決的問題我們做了匯總,通過這篇文章來分享給大家。


首先要了解客戶的情況,知彼知己百戰(zhàn)不殆,客戶APP架構(gòu)開發(fā)是Web(php語言)+VUE框架,服務(wù)器采用的是Linux centos系統(tǒng),數(shù)據(jù)庫與WEB APP端分離,通過內(nèi)網(wǎng)進(jìn)行傳輸,大部分金融以及虛擬幣客戶都是采用此架構(gòu),有的是RDS數(shù)據(jù)庫,也基本都是內(nèi)網(wǎng)傳輸,杜絕與前端的連接,防止數(shù)據(jù)被盜,但是如果前端服務(wù)器(APP)存在漏洞導(dǎo)致被黑客攻擊,那么攻擊者很有可能利用該服務(wù)器的權(quán)限去遠(yuǎn)程連接數(shù)據(jù)庫端,導(dǎo)致數(shù)據(jù)泄露,用戶信息被盜取的可能。


然后對(duì)客戶服務(wù)器里的APP代碼,以及網(wǎng)站PHP源文件進(jìn)行代碼的安全審計(jì),以及網(wǎng)站木馬文件的檢測(cè)與清除,包括網(wǎng)站漏洞測(cè)試與挖掘,我們SINE安全都是人工進(jìn)行代碼的安全審計(jì)與木馬檢查,下載了客戶代碼到本地電腦里進(jìn)行操作,包括了APP的網(wǎng)站訪問日志,以及APP的Android端+IOS端文件也下載了一份到手機(jī)里。我們?cè)跈z測(cè)到客戶APP里的充值功能這里存在SQL注入漏洞,因?yàn)楸旧砭W(wǎng)站選擇的是thinkphp框架二次開發(fā)的,程序員在寫功能的時(shí)候未對(duì)充值金額的數(shù)值進(jìn)行安全判斷,導(dǎo)致可以遠(yuǎn)程插入惡意的SQL注入代碼到服務(wù)器后端進(jìn)行操作,SQL注入漏洞可以查詢數(shù)據(jù)庫里的任何內(nèi)容,也可以寫入,更改,通過配合日志的查詢,我們發(fā)現(xiàn)該黑客直接讀取了APP后臺(tái)的管理員賬號(hào)密碼,客戶使用的后臺(tái)地址用的是二級(jí)域名,開頭是admin.XXXXX.com,導(dǎo)致攻擊者直接登錄后臺(tái)。我們?cè)诤笈_(tái)的日志也找到黑客的登錄訪問后臺(tái)的日志,通過溯源追蹤,黑客的IP是菲律賓的,還發(fā)現(xiàn)后臺(tái)存在文件上傳功能,該功能的代碼我們SINE安全對(duì)其做了詳細(xì)的人工代碼安全審計(jì)與漏洞檢測(cè),發(fā)現(xiàn)可以上傳任意文件格式漏洞,包括可以上傳PHP腳本木馬。


攻擊者進(jìn)一步的上傳了已預(yù)謀好的webshell文件,對(duì)APP里的網(wǎng)站數(shù)據(jù)庫配置文件進(jìn)行了查看,利用APP前端服務(wù)器的權(quán)限去連接了另外一臺(tái)數(shù)據(jù)庫服務(wù)器,導(dǎo)致數(shù)據(jù)庫里的內(nèi)容全部被黑客打包導(dǎo)出,此次安全事件的根源問題才得以明了,我們SINE安全技術(shù)繼續(xù)對(duì)該金融客戶的APP網(wǎng)站代碼進(jìn)行審計(jì),總共發(fā)現(xiàn)4處漏洞,1,SQL注入漏洞,2,后臺(tái)文件上傳漏洞。3,XSS跨站漏洞,4,越權(quán)查看其它用戶的銀行卡信息漏洞。以及APP前端里共人工審計(jì)出6個(gè)網(wǎng)站木馬后門文件,包含了PHP大馬,PHP一句話木馬,PHP加密,PHP遠(yuǎn)程調(diào)用下載功能的代碼,mysql數(shù)據(jù)庫連接代碼,EVAL免殺馬等等。


我們SINE安全對(duì)SQL注入漏洞進(jìn)行了修復(fù),對(duì)get,post,cookies方式提交的參數(shù)值進(jìn)行了安全過濾與效驗(yàn),限制惡意SQL注入代碼的輸入,對(duì)文件上傳漏洞進(jìn)行修復(fù),限制文件上傳的格式,以及后綴名,并做了文件格式白名單機(jī)制。對(duì)XSS跨站代碼做了轉(zhuǎn)義,像經(jīng)常用到的<>script 等等的攻擊字符做了攔截與轉(zhuǎn)義功能,當(dāng)遇到以上惡意字符的時(shí)候自動(dòng)轉(zhuǎn)義與攔截,防止前端提交到后臺(tái)中去。對(duì)越權(quán)漏洞進(jìn)行銀行卡查看的漏洞做了當(dāng)前賬戶權(quán)限所屬判斷,不允許跨層級(jí)的查看任意銀行卡信息,只能查看所屬賬戶下的銀行卡內(nèi)容。對(duì)檢測(cè)出來的木馬后門文件進(jìn)行了隔離與強(qiáng)制刪除,并對(duì)網(wǎng)站安全進(jìn)行了防篡改部署,以及文件夾安全部署,服務(wù)器底層的安全設(shè)置,端口安全策略,等等的一系列安全防護(hù)措施。


至此客戶APP滲透測(cè)試中發(fā)現(xiàn)的網(wǎng)站漏洞都已被我們SINE安全修復(fù),并做了安全防護(hù)加固,用戶信息泄露的問題得以解決,問題既然發(fā)生了就得找到漏洞根源,對(duì)網(wǎng)站日志進(jìn)行溯源追蹤,網(wǎng)站漏洞進(jìn)行安全測(cè)試,代碼進(jìn)行安全審計(jì),全方面的入手才能找出問題所在,如果您的APP也被攻擊存在漏洞,不知道該如何解決,修復(fù)漏洞,可以找專業(yè)的網(wǎng)站安全滲透測(cè)試公司來解決,國(guó)內(nèi)SINESAFE,鷹盾安全,綠盟,啟明星辰,深信服都是比較專業(yè)的、也由衷的希望我們此次的安全處理過的分享能夠幫到更多的人,網(wǎng)絡(luò)安全了,我們才能放心的去運(yùn)營(yíng)APP。

我們專注高端建站,小程序開發(fā)、軟件系統(tǒng)定制開發(fā)、BUG修復(fù)、物聯(lián)網(wǎng)開發(fā)、各類API接口對(duì)接開發(fā)等。十余年開發(fā)經(jīng)驗(yàn),每一個(gè)項(xiàng)目承諾做到滿意為止,多一次對(duì)比,一定讓您多一份收獲!

本文章出于推來客官網(wǎng),轉(zhuǎn)載請(qǐng)表明原文地址:https://www.tlkjt.com/experience/8547.html
推薦文章

在線客服

掃碼聯(lián)系客服

3985758

回到頂部

日韩中文字幕在线观看视频| 欧美激情一区二区三区在线| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 国产网站在线| 国产一区二区高清视频| 国产伦理精品| 欧美激情在线精品video| 亚欧视频在线| 日本免费乱理伦片在线观看2018| 日本免费看视频| 精品视频在线观看一区二区 | 国产国语对白一级毛片| 99色视频在线观看| 色综合久久天天综线观看| 午夜久久网| 成人在免费观看视频国产| 欧美另类videosbestsex久久| 国产成人啪精品视频免费软件| 一级女性全黄生活片免费| 国产视频一区二区三区四区| 黄色免费网站在线| 一级女性全黄久久生活片| 日本特黄特色aa大片免费| 日韩欧美一及在线播放| 日韩免费在线视频| 91麻豆精品国产自产在线| 久草免费资源| 国产91视频网| 欧美a级成人淫片免费看| 国产精品1024永久免费视频 | 你懂的日韩| 精品在线视频播放| 欧美激情在线精品video| 999久久66久6只有精品| 99久久网站| 国产美女在线一区二区三区| 999久久久免费精品国产牛牛| 99热热久久| 日本伦理黄色大片在线观看网站| 精品视频在线观看免费| 国产一级强片在线观看| 国产一区二区福利久久| 九九免费高清在线观看视频| 国产伦久视频免费观看 视频 | 日韩中文字幕一区二区不卡| 国产不卡高清在线观看视频| 一级片片| 精品国产一区二区三区久| 国产极品精频在线观看| 日韩av成人| 国产一区二区精品| 午夜家庭影院| 四虎影视久久久免费| 欧美激情一区二区三区视频 | 天堂网中文字幕| 国产精品12| 精品久久久久久中文| 国产韩国精品一区二区三区| 午夜欧美福利| 亚洲天堂一区二区三区四区| 亚洲 男人 天堂| 久久精品成人一区二区三区| 国产高清在线精品一区二区 | 四虎影视久久久免费| 韩国三级香港三级日本三级la| 亚洲第一色在线| 九九精品在线播放| 国产精品123| 欧美日本免费| 99热热久久| 精品久久久久久中文字幕一区| 欧美一区二区三区在线观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 青草国产在线| 欧美a级片视频| 精品国产香蕉在线播出| 午夜激情视频在线观看| 一a一级片| 九九干| 久久久久久久男人的天堂| 一本伊大人香蕉高清在线观看| 可以在线看黄的网站| 久久99青青久久99久久| 国产成人啪精品视频免费软件| 日日夜人人澡人人澡人人看免| 欧美一级视| 国产视频一区二区在线播放| 四虎影视精品永久免费网站| 日韩女人做爰大片| 亚久久伊人精品青青草原2020| 国产一区二区精品久久| 亚洲天堂一区二区三区四区| 国产网站免费| 国产福利免费观看| 国产原创视频在线| 精品国产亚洲一区二区三区| 免费一级生活片| 久久99青青久久99久久| 国产网站免费| 九九久久99综合一区二区| 精品国产香蕉在线播出 | 韩国三级香港三级日本三级| 精品视频在线观看免费| 精品视频在线观看视频免费视频| 一级毛片视频免费| 成人免费高清视频| 免费一级片在线观看| 亚洲精品久久久中文字| 九九干| 日韩专区第一页| 91麻豆国产福利精品| 亚洲女人国产香蕉久久精品| 日韩中文字幕一区二区不卡| 日本免费看视频| 色综合久久手机在线| 天天色色色| 午夜激情视频在线观看| 欧美另类videosbestsex视频| 欧美a级成人淫片免费看| 美女免费精品视频在线观看| 精品视频在线观看一区二区| 美女被草网站| 亚洲精品影院一区二区| 韩国毛片免费大片| 国产视频一区二区三区四区| 欧美大片一区| 国产欧美精品| 国产网站免费在线观看| 国产视频一区二区在线播放| 成人a大片高清在线观看| 一级片片| 国产不卡在线播放| 国产一区二区精品久久91| 久草免费在线色站| 欧美一区二区三区性| 国产麻豆精品| 四虎论坛| a级黄色毛片免费播放视频| 可以免费在线看黄的网站| 国产伦久视频免费观看 视频 | a级毛片免费观看网站| 亚洲 国产精品 日韩| 国产91精品一区二区| 99色精品| 青青青草视频在线观看| 国产不卡在线观看| 久久99这里只有精品国产| 91麻豆精品国产高清在线| 中文字幕一区二区三区 精品| 久草免费在线色站| 九九免费精品视频| 国产成人啪精品视频免费软件| 日韩在线观看免费完整版视频| 久久久久久久男人的天堂| 国产一区精品| 亚久久伊人精品青青草原2020| 成人av在线播放| 精品国产一区二区三区久久久狼 | 999久久狠狠免费精品| 亚洲第一页乱| 91麻豆国产福利精品| 国产福利免费观看| 中文字幕一区二区三区 精品| 精品视频在线观看免费| 国产网站麻豆精品视频| 日本伦理片网站| 你懂的福利视频| 亚欧乱色一区二区三区| 欧美18性精品| 日韩在线观看视频黄| 亚洲精品久久玖玖玖玖| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 国产伦久视频免费观看视频| 韩国毛片 免费| 精品视频在线观看视频免费视频| 天天做日日干| 精品国产亚一区二区三区| 青青久热| 成人免费一级纶理片| 日日夜人人澡人人澡人人看免| 国产不卡福利| 精品久久久久久影院免费| 日韩在线观看视频免费| 国产91丝袜在线播放0| 久久精品免视看国产成人2021| 黄色短视屏| 色综合久久天天综合| 国产一区二区精品久久91| 国产一区二区高清视频| 999精品视频在线| 九九九在线视频| 国产福利免费视频| 成人影视在线播放| 九九免费精品视频| 九九精品影院| 免费一级片网站| 青草国产在线观看| 国产网站麻豆精品视频| 天堂网中文字幕| 青青久久精品|