APP下载

“乌云高校版”敦促漏洞修复

2012-08-29郑先伟

中国教育网络 2012年10期
关键词:程序用户

文/郑先伟

随着新学期的来临,教育网在线用户数量的增加导致相关的安全投诉事件增多,但未发生重大安全事件。

漏洞多涉及高校二级网站

近期,国内一个著名的安全漏洞共享平台成立了专门针对高校的漏洞发布平台——乌云高校版(http://edu.wooyun.org),用于发布与高校有关的安全漏洞。根据该平台的发布规则,这些漏洞在平台上发布之初会给相关学校一个漏洞确认及修复期(大约30天),也就是在前30天内漏洞的具体细节信息仅会提供给与漏洞有关的学校,而不会对外公布,直到该学校确认已经修补了该漏洞或是忽略该漏洞(超过30天无人应答该漏洞就默认为忽略),这些漏洞的细节才会向大众开放。目前该平台已经发布了几十条与高校网站有关的漏洞信息,主要包括Apache Struts2框架代码执行漏洞、SQL注入漏洞、后台弱密码以及存在暗链等信息。这些漏洞所涉及的网站多数为学校的二级网站。从目前的公开情况看,似乎很多高校对这些漏洞的响应态度并不积极,而平台已经向对公众披露了多个漏洞的细节信息。这些漏洞信息被管理员忽略可能有多方面的原因,一是平台的信息发布者与学校的管理员沟通不畅(今后CCERT将加强这方面的协调联系作用),二是相关管理员并不在意网站存在漏洞或者是没有技术能力进行漏洞修补。笔者建议学校相关的网站管理员能够重视这些漏洞,尽可能通过各种手段对漏洞进行修补,虽然平台上公布的漏洞信息不一定表示该网站已被入侵,但是相关漏洞的存在使得入侵随时可能发生。……

登录APP查看全文

猜你喜欢

程序用户
试论我国未决羁押程序的立法完善
失能的信仰——走向衰亡的民事诉讼程序
“程序猿”的生活什么样
英国与欧盟正式启动“离婚”程序程序
关注用户
关注用户
关注用户
创卫暗访程序有待改进
Camera360:拍出5亿用户
100万用户