CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

58简历数据泄露

2017年5月23日 723点热度 0人点赞 0条评论

58简历数据泄露

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

【事件预警】CNNVD有关58同城简历泄露事件的通报

CNNVD2017-03-25共144593人围观 ,发现 16 个不明物体资讯

近日,互联网上出现大量爬虫软件,可采集58同城网站全国430多个城市的简历数据,包括“姓名、手机号、求职方向、年龄、期望月薪、工作经验、居住地、学历、用户ID、更新简历时间”等,影响十分严重。

一、 事件概述

今晨,多家新闻网站曝出“58同城陷数据泄露:700元可采集网站全国简历信息”,指出目前淘宝电商大量出售58同城简历数据,并出售爬虫软件,能够采集58同城全国简历数据,以及58本地商户信息、汽车过户联系人信息、保洁公司信息、租房联系人信息等多类信息。

自2016年初开始,关于58同城的爬虫软件和相关技术讨论不断涌现,如今已成规模。利用这些工具,一天可采集到的数据量达10万条。

58同城网站定位于本地社区及免费分类信息服务,据中国电子商务研究中心(100EC.CN)监测数据显示,58同城月独立用户近3亿,所以此次全国范围内的简历数据泄露事件涉及了大量用户的个人信息,影响十分严重。

二、 相关漏洞

由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息。

简而言之,攻击者获取简历全部信息可通过以下三个步骤:

1、攻击者通过某移动端接口获取部分简历信息(求职方向、年龄、期望月薪、工作经验、居住地、学历、用户ID、更新简历时间等内容)和简历ID;

2、攻击者使用简历ID通过另一个接口获取用户的真实姓名;

3、攻击者使用用户ID通过另一个网站页面获取用户的电话号码。

通过用户ID和对应简历ID将三部分信息关联,攻击者就可以获得最完整的用户简历信息,最终实现简历遍历的目的。

“其实这几个漏洞任何一个都算不上是高危漏洞,甚至可以算是正常的接口功能。但是结合在一起就会造成这样的泄露。”

由此可见系统在设计实现过程中需更加全面地考虑安全性。

三、 安全建议

建议受影响的用户及时将个人简历及相关信息下线,待网站整改完毕后重新上传。

招聘类网站存储着海量用户个人信息,面临巨大的信息泄露风险。针对此类安全事件,CNNVD建议此类信息平台应建立隐私保护机制和危害消减及应急响应机制,从技术和制度两方面加强对用户个人信息的保护,强化对服务使用者恶意行为的监督和跟踪,一旦发现恶意行为,及时进行处置和消控,避免客观上成为电信诈骗等恶意行为的推手。

本通报由CNNVD技术支撑单位——北京白帽汇科技有限公司提供支持。

CNNVD将继续跟踪上述事件的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。

*本文作者:CNNVD(政企帐号),转载请注明来自FreeBuf.COM

CNNVD

CNNVD22 篇文章等级: 5级
|
|
  • 上一篇:攻击者正在利用Windows的0 day漏洞攻击北美地区100多家企业
  • 下一篇:八大热门在线黑客学习课程合集:八合一仅售39美元

这些评论亮了

  • softbug(7级)011101000110100001100001011011...回复
    "由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息". 你这么一说,等于是打脸58那么多做安全和运维的,别人的工资是白拿了!
    )9(亮了
  • acjoker回复
    简历资料不是在上面挂一个薪酬优越,条件中等的职位
    邮箱就能收到一堆?
    )7(亮了
发表评论

已有 16 条评论

  • softbug (7级)011101000110100001100001011011... 2017-03-25回复1楼

    "由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息". 你这么一说,等于是打脸58那么多做安全和运维的,别人的工资是白拿了!

    亮了(9)
    • test 2017-03-25回复

      @ softbug  还记得当年非你莫属8k进58的人么。

      亮了(4)
      • wowo 2017-03-26回复

        @ test 6k

        亮了(3)
  • acjoker 2017-03-25回复2楼

    简历资料不是在上面挂一个薪酬优越,条件中等的职位
    邮箱就能收到一堆?

    亮了(7)
    • =。= 2017-03-25回复

      @ acjoker 路子够野

      亮了(0)
  • _朝日之暉_ 2017-03-25回复3楼

    一个神奇的网站,吓得我马上删了所有简介

    亮了(1)
  • 邵之 2017-03-25回复4楼

    就喜欢这样的漏洞

    亮了(0)
  • 念念念念念丶Sharpe 2017-03-25回复5楼

    一个神奇的网站[舔屏]

    亮了(1)
  • CYlar (2级) 2017-03-25回复6楼

    数据泄露怪爬虫咯,懂了

    亮了(1)
  • 我的车呢 2017-03-26回复7楼

    冰山一角

    亮了(0)
  • P0int (1级) 2017-03-27回复8楼

    这个不应该是平行权限的锅吗 :?:

    亮了(0)
  • Steven.W@QA 2017-03-27回复9楼

    ur
    这个问题,很多互联网公司刚起来的时候基本没有安全投入,完全取决于研发团队带头人的安全意识和安全技术水平。等到了中后期会逐步引入安全防卫方面的机制,不过专业性方面就仁者见仁了。往往中后期的时候会把这些个问题直接抛给运维团队,实际上可能有些隐含的逻辑漏洞是无法检测到的。

    这个感觉上应该不是个案。

    亮了(2)
    • 123ggg 2017-03-27回复

      @ Steven.W@QA 研发带头人自己都中毒,无话可说

      亮了(2)
  • 静默 (3级)这家伙太懒了,还未填写个人描述! 2017-03-27回复10楼

    都这么久了,58还能出这么大的漏洞,说明58内部业务看来也是一团乱啊

    亮了(0)
  • byqiqi (1级) 2017-03-27回复11楼

    研究过58 简历做了加密,并且不可逆

    亮了(0)
  • hahaha 2017-03-28回复12楼

    只做技术安全,这种漏洞很难发现和杜绝,要从业务的角度来看安全问题

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

CNNVD

CNNVD

中国国家信息安全漏洞库官方账号

22 篇文章2 条评论

相关阅读

  • “可汗探索2014”:APT1的复出?
  • 一家中国广告公司,如何利用恶意软件感染全球8500万台手机
  • Anonymous宣称将公布3K党成员名单
  • 基地组织官网遭受海量ddos攻击
  • 「棱镜门」再升级?NSA(美国国家安全局)可窃取公民智能手机上的隐私信息

特别推荐

关注我们 分享每日精选文章

不容错过

  • 耸人听闻还是真相?简要分析浑水资本发布的圣犹达公司心脏医疗设备安全报告clouds2016-08-31
  • 是谁那么大本事让美国半个互联网瘫痪?有家中国企业牵扯其中?欧阳洋葱2016-10-24
  • “暗云”BootKit木马详细技术分析腾讯电脑管家2015-01-30
  • 走近科学:”种子“的前世今生追影人2016-06-16

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me