查看文章
 
悲剧的"厂商回复"
2010-09-02 21:09
一、在 <ecshop修改任意用户密码漏洞>里:

“厂商回复:

系统在密码找回的时候获取的email是从会员表里取出来的,而修改这个email地址的时候,会和保存在session里用户id进行校验的,A用户不能修改到B用户的email地址。”


该漏洞是一个很明显的CSRF漏洞,显然ecshop的‘安全人员’的思维还处于遥远的1.0时代... 不过这个漏洞说明有忽悠官方人员的意思? :)

二、在<新浪网体育频道存在注入漏洞 >里:

“厂商回复:

感谢,确实存在注入漏洞,但该数据库中的数据全部是公开数据,不会有私密的数据,并且是用的数据库帐号没有写权限,不会损害到数据,所以危害程度极低”

很多人理解和评价‘漏洞’,是通过‘效果’来理解评价的。这样的理解是不科学的,尤其对于甲方来说。在我看来‘漏洞’的意义是给攻击者打开了一‘扇门’,至于攻击者通过这‘扇门’可以进多少‘房间’,那很多是取决于攻击者的水平。以前我写过一篇BLOG: 《黑客外面有黑客》也说明这个问题。

当然厂商这样的回复,不排除有“危机公关”故意这样回复的可能?


类别:默认分类||添加到搜藏 |分享到i贴吧|浏览(991)|评论 (0)
 
最近读者:
 
网友评论:
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
     

   
帮助中心 | 空间客服 | 投诉中心 | 空间协议
©2012 Baidu