很多互联网金融平台网站仍旧存在高危漏洞

安全漏洞概览:本次监测分析覆盖北京、深圳、浙江等省市共1529家互联网金融平台网站;高危漏洞分布情况:跨站脚本,注入;安全漏洞总体分布情况

很多互联网金融平台网站仍旧存在高危漏洞

1月2日,国家互联网金融安全技术委员会(以下简称“专委会”)发布“全国互联网金融阳光计划”第二十七周-互联网金融网站漏洞分析报告”。

报告指出,互联网金融是金融与互联网技术相融合的领域,信息流的安全性是互联网金融发展的基础和保障。互联网金融信息系统在运行过程中一旦发生数据泄露、盗取、篡改等事件,会使各方蒙受巨大损失,甚至影响经济和社会稳定。近期,国家互联网金融风险分析技术平台对互联网金融行业的网站漏洞情况进行了抽样分析。

安全漏洞概览

本次监测分析覆盖北京、深圳、浙江等省市共1529家互联网金融平台网站。按照风险的强弱等级进行统计,其中高危评级网站占比12.4%,中危评级网站占比52.5%。共发现漏洞7210个,其中高危漏洞451个,占比6.2%,中危漏洞3395个,占比47.1%。

高危漏洞分布情况

高危级别的安全漏洞危害程度高,反映了迫切需要解决的安全问题。下图展示了出现最多的10种高危漏洞的分布情况,排名前三的是跨站脚本、PHP版本官方不提供安全补丁和SQL注入。

跨站脚本漏洞在每年的owasp TOP10中一直名列前茅,可被用于进行窃取隐私、钓鱼欺骗、偷取密码、传播恶意代码等攻击行为。恶意的攻击者将对客户端有危害的代码放到服务器上作为一个网页内容, 使得用户在浏览此网页时,这些代码注入到用户的浏览器中执行,使用户受到攻击。一般而言,利用跨站脚本攻击,攻击者可窃取会话COOKIE从而窃取网站用户的密码等隐私数据。

对于SQL注入漏洞,攻击者可在易受攻击的系统上执行任意SQL语句,损害数据库的完整性和暴露敏感信息。根据使用中的后端数据库,SQL注入漏洞导致攻击者不同级别的数据和系统访问。不仅可以操作现有查询,还可以在任意数据中联合,使用子选择或附加查询。在某些情况下,可以读取或写入文件,或者在底层操作系统上执行shell命令。

安全漏洞总体分布情况

通常来说,与高危漏洞相比,中低危漏洞在实际运行环境中的危害相对较小,但仍能在一定程度上反映出系统质量、开发人员对安全问题的重视程度等。为了更全面的了解互联网金融行业的安全状况,下图展示了包括中低危漏洞在内的所有级别安全漏洞TOP20的分布情况。

经统计,点击劫持漏洞占整个web漏洞数量约8.5%,用户在不知情的情况下被伪装的按钮挟持,极易诱发财产流失。其它例如弱算法漏洞,一定条件下,密文可以被破解得到明文,通过拦截正常的网络通信数据,并进行数据篡改和嗅探。如果用户登录存在该漏洞网站或使用相关软件,用户的信息和提交的数据请求可能被篡改或泄漏。对于用户凭证明文发送漏洞,用户传输的账号、密文或者身份验证码未加密传输,通过拦截正常的网络通信数据,并进行数据篡改和嗅探,可直接获取,导致信息泄漏和账号密码被盗。

总结

从抽样监测分析的结果来看,目前互联网金融行业的网络安全情况不甚乐观,存在的风险较高,部分企业的安全防护意识和投入不足,对安全漏洞可能带来的风险认识不到位。建议各企业切实加强安全防护意识和防护水平,建立健全信息安全管理体系,完善安全保障措施,定期开展网络信息安全风险评估,预警和防范内外部风险。

本文来自投稿,不代表【】观点,发布者:【

本文地址: ,如若转载,请注明出处!

举报投诉邮箱:253000106@qq.com

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2024年5月7日 19:29:29
下一篇 2024年5月7日 19:31:41

相关推荐

  • java互联网高级面试,java互联网面试指南

    Java面试有哪些问题? 有哪些不同的线程生命周期?当我们在Java程序中新建一个线程时,它的状态是New。当我们调用线程的start()方法时,状态被改变为Runnable。线程调度器会为Runnable线程池中的线程分配CPU时间并且讲它们的状态改变为Running。 Java最新面试题附赠答案 Q1: Java内部类和子类之间有什么区别? 答案:内部类…

    2024年5月19日
    4300
  • java开发转互联网公司,java开发转互联网公司

    Java传统行业5年工作经验,是否要转互联网公司 来得及的!计算机行业发展迅速,程序员年薪动辄几十万,上百万,而且人人都离不开电脑、手机,各种软件、APP开发,设计都需要大量人才。只要用心地学好技术,是可以实现更好的就业的,所以肯定是可以转行的。 值得。我觉得从iava开发跳槽到国内的一线互联网公司是值得的,因为现在国内一线互联网公司的发展是很好的,特别是像…

    2024年5月19日
    3900
  • java金融项目怎么样,java金融项目好做吗

    Java是什么?Java到底能干嘛? java可以编写桌面应用程序、Web应用程序、分布式系统和嵌入式系统应用程序等。java的目标是为了满足在一个充满各式各样不同种机器,不同操作系统平台的网络环境中开发软件。利用java程序语言,可以在网页中加入各式各样的动态效果。 Java可以用来编写网站 对于学生来说,最关心的是Java能做什么,市场上招什么工作跟Ja…

    2024年5月18日
    4000
  • 金融网络安全知识视频教学,金融网络安全知识宣传

    2022关于网络安全知识大全(精选) 1、年网络安全宣传周宣传知识大全 2022年国家网络安全宣传周将于9月5日至11日在全国范围内统一举办。9月5日上午,国家网络安全宣传周开幕式、网络安全高峰论坛等重要活动将在安徽省合肥市举行。 2、不要让Windows或者IE保存你任何形式的密码,因为*符号掩盖不了真实的密码,而且在这种情况下,Windows都会将密码以…

    2024年5月18日
    3100
  • 金融黑客学习视频app,黑客金融诈骗

    虚拟钱包app哪个好用 1、小米钱包app是一款移动手机钱包支付应用,小米钱包app拥有立即登录、安全快捷、绑卡即赠盗刷险最强风控团队保驾护航等特点,小米钱包app致力于解决日常生活中小米用户的支付问题。 2、易币付和ebpay,ebpay好用。ebpay钱包是一款支持国外支付平台软件,软件总部设立在新加坡,截止至2022年7月11日,随着外国人员用户量多,…

    2024年5月18日
    3300
  • 金融黑客壁纸简约学习,黑客金融诈骗

    简洁壁纸的功能介绍以及如何选择的技巧 儿童卧室墙纸,现在许多欧美国家选择儿童卧室墙纸的时候都会采用纯纸墙纸进行儿童卧室墙面的装饰,颜色一般建议最好用色彩明快的墙纸,最好能够带一些卡通,营造出整体快乐的氛围。 简洁壁纸色彩搭配技巧绿色,清爽悠闲简洁壁纸,绿色给人一种有生机勃勃的气息,绿色不会有压抑感,不会有温度的差异感。配色与自然的颜色一致,用稍发暗的色调可以…

    2024年5月18日
    3300
  • 金融网络安全知识总结,金融网络安全活动总结

    国家网络安全宣传周活动总结(8篇) 开展国家网络安全活动总结篇1 为落实省联社及《中国人民银行办公厅关于参加第二届国家网络安全宣传周活动的通知》要求,更好的促进网络安全管理工作,充分发挥网络安全对业务发展的支撑作用。 开展2022年国家网络安全宣传活动总结篇1 为了加强学生树立网络安全的自我保护意识,提高网络安全防范技能,20__年9月5日—11日,__中心…

    2024年5月18日
    3100
  • 金融黑客头像真人学习,金融黑科技是什么意思

    素描人头像初学步骤图 首先用铅笔对素描人物开始打形,简单勾画下头发、面部、以及颈部的形态就可以了,这是一个三分之二侧脸的人物头像,平常画的也比较多,结构透视把握起来应该不难。 步骤一:观察+起型 认真观察所画对象的形象特征和神态,以长而松动的线条概括出对象的轮廓,确定好五官的位置和大概特征。首先画出人物的外轮廓形状,然后画出发际线,找出五官的比例。 先将头顶…

    2024年5月18日
    4300
  • 黑客如何学习攻击漏洞方法的简单介绍

    黑客初学者怎样入门 1、成为黑客的基础入门需要学习计算机编程、网络技术、操作系统、加密技术等相关知识。同时,需要具备好奇心、探索精神和解决问题的能力。想成为黑客,需要首先熟练掌握一种或多种编程语言,如Python、Java等。 2、加强密码安全是防范黑客攻击的基本措施之一。应该使用复杂度高、长度足够的密码,并定期更换密码。安装杀毒软件 安装杀毒软件可以及时发…

    2024年5月18日
    4000
  • 金融网络安全知识大全,金融网络安全知识大全书籍

    红色金融小知识(想防金融诈骗小常识可以讲哪些内容) 1、用手或身体挡住插卡口,防范不法分子调包;提高安全用卡意识,对ATM机上张贴的各类通知、ATM机的改动、卡被吞吃等情况提高警惕。 2、上课啦,儿童防骗小常识有哪些 儿童防骗常识有以下几种: 不要给陌生人开门。当孩子自己在家时,家长要叮嘱他先通过猫眼看清楚门外人的面貌,只要是陌生人都不开门,无论陌生人说什么…

    2024年5月17日
    3900

发表回复

登录后才能评论



关注微信