[討論] 國泰出這包不太行吧
http://i.imgur.com/NpicdAz.jpg
蠻屌的
直接整個錯誤訊息string吐回去給前端
吐給前端連資料內容判斷都不做直接吐回去
號稱資安最重要的金融業搞這樣
真的蠻屌的
--
--
這個都中台而已啦 不用怕
真正的核心老到連錯誤訊息都沒有的
複委託掛不知道是不是一樣的原因
某家銀行核心系統有CVE9.8的漏洞 執行長蓋章上線 不怕
又 又 又是國泰
https://tinyurl.com/29cwkhc6 win3.1用過沒?
別人有心挖洞 全台灣應該會雞飛狗跳
他們只是不挖而已 選在關鍵的時候才挖
你看今天道瓊波動超過1100點
然後那個說法又剛好過了
如果你們還了解這些故事背後的故事你們就會覺得一切都很合理
https://tinyurl.com/276pt7nb 不要看不起他要看看他後面誰
在罩
重點是會吐這麼詳細的訊息,該不會跑 debug mode 吧
駭客表示欣慰...
更新的目的其實只是為了讓他掌握你系統漏洞是他可以用的
opt存db? 有沒有實作範例
銀行真的笑爛
銀行IT或乙方開發就屎中之屎
能不去就不要去,
風氣就是根本沒在想解決問題的
一樓好好笑
catch exception 直接印出來
靠腰XD 這種錯誤都是寫到Log內 怎麼往前端丟
還好吧 又沒有敏感資訊 你看到又能怎樣?
Oyodokai 笑死==
確實沒敏感資訊 不過現在大家都知道他們用MS SQL Server了
(?
銀行用MS SQL Server是秘密嗎?
不是 我在講幹話
也許它篩選過了 storage這種就是沒資安問題的messag
e(?
笑死,完全沒有資安觀念,一點點都沒有,還秀訊息...
這種掃白箱算低風險吧 我猜他們報告中高太多 所以低的先
不改了
不過現在被網友抓包 大概傳到他主管那他還是得改XD
超好笑
我昨天想說...帳戶怎麼了咧
這用一個最簡單的string length or key word filter就可以
濾掉了 這都不做是多懶
做了對考績有幫助嗎?
萬一加上去系統壞掉怎麼辦? 我的考績很重要耶
等到出問題再修好它不就可以提升考績
Ex 本來就抓bug訊息用的
複委託也是出包
笑死,每次回臺灣在 reddit 查臺灣銀行 ATM 之類的資訊得
到的評論都是 the most backwards banking system ever s
een on earth
這件事要講,說上面鬼話的人,根本沒待過歐美。
我的 Wise 帳號到現在還是不能存臺幣,國泰今年四月甚至
直接禁 Wise
每次要幹嘛都要去便利商店 ATM,明明手機 app 30 秒就可
以完成的事變成一定要出門
而且回來第一個月就遇到兩次便利商店 ATM 系統壞掉/維修
光這些我就完全不會想再用臺灣銀行了
台灣的任何銀行都要小心自己錢會不會變少。前陣子,發現台
銀亂扣我帳戶股款,重複扣錢。還要人主動發現,打電話才退
。還修了幾個小時,有夠弱。
台灣的銀行業,都是靠備份來保障資料安全的,出了事情就還
原,完全沒品質與信賴可言。
台灣根本不適合住人==
台灣不是不適合人住,是這邊被人搞到覺得不適合人住
63 F滑坡太多了吧
國泰的問題也扯這麼遠。雖說國泰不意外
沒有監控容量也太沒規範了吧
看到錯誤訊息笑出來 XD
這不算什麼資安問題 就是服務暫時不可用
我也很喜歡這麼做 第一db就那幾種 也沒詳細到版本
第二曝露出來的訊息多半使用者已知 沒注入問題是還好
更嚴重的是server在回傳的時候跟客戶端說自己是用什
麼技術寫的 還不少框架和技術會這麼做
這種db錯誤多半也都是runtime error 方便除錯多半曝
露出來的少少資訊也就容易開發時就沒了 db 也不會傻
到曝露很隱私的資訊
mssql倒是沒用過 應該不會這麼傻
別扯一堆 這訊息就是印到log client或web只顯示不可用
方便不是給你隨便的理由 這種就手機開發前後端沒切乾淨
然後呢? 資安問題? 首先我並與國泰沒有任何關係
實話實說就是這個問題不痛不癢
對於資安來講是這樣 當然只回傳錯誤是可以
但我不覺得這訊息可以上升到資安級別
有問題的資安問題太多了 而且一般人還不知道
該注重的點不注重 雞毛小事倒是拿放大鏡
資料庫都不是第一門戶的 第一門戶是server
說到曝露 瀏覽器本身還曝露了更多訊息 雖然我也是web
仔 但憑良心講web就不是什麼注重隱私的東西
先把瀏覽器的洞全部堵上再來討論資安的細節 首先clie
client端不安全就是通殺了 雖然這樣資安人員應該會
失業
這錯誤訊息有點猛XD
那就麻煩web仔寫一篇能堵住的來給菜雞們上一課吧!
資安人員應該不會因爲這點失業要管的東西太多了又不是只有we
b
看起來還好啦 我覺得容量爆了比較誇張 啊不就還好今天
炸的是minor db
線上debug
確實不算什麼資安問題 就是給使用者看到這串看不懂的
體驗不好而已
怎可能不算資安問題?
Hacker能得到更多資訊,真要規劃攻擊,
得到這些原始錯誤訊息只有好沒有壞吧?
資安檢查這種絕對不會過 因為我就遇過 還被拉去上課
樓上說的沒錯 讓駭客知道愈多愈危險 我公司之前就被駭過
然後請palo alto network當顧問檢查 就被糾正過這個問題
還有連web server的種類和版本都不該顯示給使用者知道
我蠻驚訝居然蠻多人覺得這沒關係
懂得講一句就懂 不懂的理由一大堆
有些覺得腫臉充胖子比學新知識重要 反正不共事管他去死
驚訝很多人覺得不是資安問題+1
資安有比考績重要嗎?
這種公司資安不是第一嗎...平常一堆流程文件幹啥的?
金管會這時又裝死了?
CVE9.8執行長都可以蓋章惹 不要這麼怕 Team 銀行
open source
堵住了當然有失業可能 因為現在web大行其道 web系統
是一狗票 真非web的東西門檻也高
那些說可以攻擊的倒是攻攻看 真要攻進去server本來就
有資安問題了 不用到db端
alan是不是不懂我在講什麼 真的很好笑 很多自詡懂資
安的都還在概念上打轉
駭客知道訊息越多越好那是指關鍵訊息 說真的你server
都被攻破了後面是什麼db重要嗎
db會提供自己在區網哪個host哪個port希望駭客找其它
洞進入針對它嗎 haha
好! 大家不要吵架 :O
說真的不懂機制不懂運作說懂資安都是假的 還共事...
改天有時間寫個server請alan或他的親朋好友攻攻看好
歐買尬爹斯 這也可以吵成這樣
確實捏 但某些單位的評估會認為那些也有風險捏
了 一樣曝露db錯誤訊息
有些事不是工程師們說ok 上面就說ok :O
好希望超級熊貓大大可以去制定iso標準...
有些資安人員自己都不懂rd和運維技術跟著喊
其實講那麼多 銀行端還不用以資安名義來說 用營運資訊外洩
(資料表名稱)就有得把相關承辦人員叫去唸了...
雖然這廣義上來說也是資安問題就是 哈
這與iso有什麼關係?
要無限上綱曝露一點什麼都是可以的 但更像是鬥爭
而不是檢討
ISO 27K吧 27001/27002算基本
27014跟金融業有關
如果公司有認真做的話 照上面ISO標準驗是不會過沒錯 前提
是要認真做...
那就是管理規範而不是技術規範
竟會問這與iso有什麼關係..在下有點失望了 超熊大大
對是管理規範 但技術人員也要參考這些管理規範做事 所以有
時候技術人員知道那可能沒什麼 但在管理方面還是要遵守
我確實不懂管理 不用失望什麼
沒事的 超級熊貓大 你的一些觀念在下還是敬佩的
我只要確保技術上給我管理一台機器沒人可以攻破即可
錯誤訊息不能直接印給前端是很基本的吧
又不是在開發環境.. 不懂有啥好爭的
全部都你自己來你可以只顯示通常錯誤 但現實環境很
複雜的 過往相關銀行的行事風格在本版已經講很多
什麼都要不到情況是很恐怖的 給我選我都選曝露
笑死居然會問和iso 有什麼關係
原來問問都不行? 還要腥腥作態裝客氣樓上就接受?
不是不行,只是你推文的態度感覺很熟這塊,但資安最基本的
的 iso 27k 你卻又突然不熟悉了,有點神奇。
人家超熊大大只是熟`技術規範`的 :(
我沒說我懂iso管理規範繁文縟節
我只是懂技術 我知道怎麼做的近乎滴水不漏而已
文中連水滴都不算的就另當別論
ISO 27001 雖說是公司資安常導入的控制點檢核/ISMS機制
但實務上 application 層/ 治理層的安全規範,本來就是不同
的專業內容...就跟會 iso 27001 的檢核規範,跟能打紅隊是
完全不一樣的事情一樣。
笑死
別傻了不可能滴水不漏 如果真的那麼強的話你早就在cia
世界上多得是你看都沒看過的漏洞
先不講這些資料到底有沒有用 光後端往前端丟資料不檢查 前
端也不檢查後端丟過來的資料內容直接show出來 稽核誰給過
https://tinyurl.com/26vgrym5 關鍵時候漏洞才會發揮作用
https://tinyurl.com/276pt7nb 要宣揚國威的時候就摔
https://tinyurl.com/22pumood 真的不要覺得你是固若金湯
https://tinyurl.com/2blc4u9l 從一開始就有問題
湯尼Q大大說的真好!在下只是剛好兩邊都略懂而已:Q
沒啥,只要錢不會被偷轉走,都是小事啦。
笑死
"近乎"滴水不漏 很難理解嗎? 首先應用如果都是自己
寫的 防範下能出問題的就是底層設施 底層如果你又在
套一些安全措施 如果有問題那差不多是系統層面有問題
如果你不放在同個藍子裡那麼這個可能性又在被削弱
能又再突破的那差不多是國家級在針對你
基本上第一層能做好就差不多擋全部 我只相信我自己
所以第一層肯定有好 外加知道哪些是很可能有問題
的技術 避開即可免於很多麻煩
哪些是垃圾技術都需要研究的
CVE搜一搜哪些老是在出問題的就可以排除很多了
系統真的自帶很多垃圾 什麼systemd pkexec都是
看來樓上很適合加入銀行IT 讚讚
3以上只是成本最低的方法
我不想加入也沒機會加入
資安就是你行你上喇 哈哈哈
cve給你考古用的 這是地板不是天花板 還沒有實戰之前嘴防部
都是所謂近乎滴水不漏
聽起來滿猛的...
只有老人才知道的史料
https://tinyurl.com/28edqqvm 假設你從100年後回頭看現在可
能就是這種感覺
4
推 CoNsTaR: 我的 Wise 帳號到現在還是不能存臺幣,國泰今年四月甚至 12/21 16:17 → CoNsTaR: 直接禁 Wise 12/21 16:17 → CoNsTaR: 每次要幹嘛都要去便利商店 ATM,明明手機 app 30 秒就可 12/21 16:17 → CoNsTaR: 以完成的事變成一定要出門 12/21 16:17 → CoNsTaR: 而且回來第一個月就遇到兩次便利商店 ATM 系統壞掉/維修 12/21 16:17
→ superpandal: 說真的不懂機制不懂運作說懂資安都是假的 還共事... 12/22 17:18 → superpandal: 改天有時間寫個server請alan或他的親朋好友攻攻看好 12/22 17:20 → Arbin: 歐買尬爹斯 這也可以吵成這樣 12/22 17:20 → Firstshadow: 確實捏 但某些單位的評估會認為那些也有風險捏 12/22 17:20 → superpandal: 了 一樣曝露db錯誤訊息 12/22 17:204
推 OyodoKai: 某家銀行核心系統有CVE9.8的漏洞 執行長蓋章上線 不怕 12/21 01:49 啊? 哪個CVE 好了,不要講銀行。 台灣的銀行,不是cobol,就basic。 除了哪幾家純網銀比較有機會,基本都java 底。 但core bank system 一般都在esb 後面。就算有cve 9.8 的也真的還好。
爆
[討論] 民眾黨的文宣搞種族歧視?笑死 連百靈果都出來吐你們 Vote White?![[討論] 民眾黨的文宣搞種族歧視? [討論] 民眾黨的文宣搞種族歧視?](https://i.imgur.com/4cvKOwnb.jpg)
65
[請益] 怎麼判斷今天是V轉還是跌深反彈上禮拜10/7一根大紅k 結果三個交易日就吐回去 當天進場全被殺到懷疑人生 今天又是+300點大紅k招待 不想再跟上禮拜一樣悲劇![[請益] 怎麼判斷今天是V轉還是跌深反彈 [請益] 怎麼判斷今天是V轉還是跌深反彈](https://i.imgur.com/b2xicgzb.jpg)
35
[問卦] 認真問!去年股市賺的錢都吐回去了嗎?去年股市8千點漲到萬八 隨便買都賺 號稱少年股神 目前股市 萬八跌到萬三 吐回ㄧ半 照理說 去年股市賺的錢29
[討論] 我駭了你們網站 是不是該聘用我昨天公司網站發現有人利用漏洞做了一些事 雖然後來立即修補了 結果今天收到一封信 大意大概是 我昨天駭了你們網站 要不要聘用我20
Re: [討論] 前端比較痛苦還是後端本魯全端工程師 個人覺得後端比較痛苦,而且要會的不比前端少,可能還更多 因為所有的business model 都在後端,有些商業邏輯複雜到你會想死 前端所需要的功能,後端都要刻api出來(所有資料錯誤,80%都是後端吐的資料有誤) 而且前端的資料驗證,基本上後端為了安全性問題,全都要在再作一次5
[閒聊] 阿國是不是就那樣了..如題 自從小胖沒上場後 國王就更多的使用我們的種族騎士 士軒作為控衛 打的沒到亮眼 不過至少堪用 不過這場國王打領航員的比賽裡 第二節中段國王難得讓我的國兒來控球![[閒聊] 阿國是不是就那樣了.. [閒聊] 阿國是不是就那樣了..](https://i.imgur.com/crh41Dlb.jpg)
1
[問卦] 賺的錢又倒吐回去怎麼釋懷週一好不容易持股噴發 隔兩天又到吐回去 雖然本週還是賺的 可是還是不太爽 賺又吐回去要怎麼釋懷4
Re: [問卦] 在此嚴肅呼籲照胃鏡要無痛原文43 說到胃鏡不適感 操作人的手法是不是很吃經驗呢 像魯叔我去大愛照過兩次 一次很不舒服 但還能撐著結束1
Re: 請益Request爬蟲追了一天動漫來回點東西, 轉生公主天才千金好香,槍神畫面好屌 遇到問題時除了試著使用其它工具或做法, 還能做的 - 或許也是應該先做的 - 是瞭解問題。 或許你是後端工程師,對前端不熟,那看看你們公司有沒有前端工程師可以問,1
Re: [討論] 美聯社今天正式宣布川普贏得選舉CNN終於也變312 不過兩人的票數已經縮到300多w 現在是7453:7085 50.4:47.9 11/10 18:00(UTC+8) 膠州開了75趴 大概還會再追個80w WA再追10w OR追4w IL追4w MD追8w NY追6w MA追4w CO追3w HI追1w