近日,互联网上出现大量爬虫软件,可采集58同城网站全国430多个城市的简历数据,包括“姓名、手机号、求职方向、年龄、期望月薪、工作经验、居住地、学历、用户ID、更新简历时间”等,影响十分严重。
一、 事件概述
今晨,多家新闻网站曝出“58同城陷数据泄露:700元可采集网站全国简历信息”,指出目前淘宝电商大量出售58同城简历数据,并出售爬虫软件,能够采集58同城全国简历数据,以及58本地商户信息、汽车过户联系人信息、保洁公司信息、租房联系人信息等多类信息。
自2016年初开始,关于58同城的爬虫软件和相关技术讨论不断涌现,如今已成规模。利用这些工具,一天可采集到的数据量达10万条。
58同城网站定位于本地社区及免费分类信息服务,据中国电子商务研究中心(100EC.CN)监测数据显示,58同城月独立用户近3亿,所以此次全国范围内的简历数据泄露事件涉及了大量用户的个人信息,影响十分严重。
二、 相关漏洞
由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息。
简而言之,攻击者获取简历全部信息可通过以下三个步骤:
1、攻击者通过某移动端接口获取部分简历信息(求职方向、年龄、期望月薪、工作经验、居住地、学历、用户ID、更新简历时间等内容)和简历ID;
2、攻击者使用简历ID通过另一个接口获取用户的真实姓名;
3、攻击者使用用户ID通过另一个网站页面获取用户的电话号码。
通过用户ID和对应简历ID将三部分信息关联,攻击者就可以获得最完整的用户简历信息,最终实现简历遍历的目的。
“其实这几个漏洞任何一个都算不上是高危漏洞,甚至可以算是正常的接口功能。但是结合在一起就会造成这样的泄露。”
由此可见系统在设计实现过程中需更加全面地考虑安全性。
三、 安全建议
建议受影响的用户及时将个人简历及相关信息下线,待网站整改完毕后重新上传。
招聘类网站存储着海量用户个人信息,面临巨大的信息泄露风险。针对此类安全事件,CNNVD建议此类信息平台应建立隐私保护机制和危害消减及应急响应机制,从技术和制度两方面加强对用户个人信息的保护,强化对服务使用者恶意行为的监督和跟踪,一旦发现恶意行为,及时进行处置和消控,避免客观上成为电信诈骗等恶意行为的推手。
本通报由CNNVD技术支撑单位——北京白帽汇科技有限公司提供支持。
CNNVD将继续跟踪上述事件的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。
*本文作者:CNNVD(政企帐号),转载请注明来自FreeBuf.COM
-
"由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息". 你这么一说,等于是打脸58那么多做安全和运维的,别人的工资是白拿了!
-
acjoker简历资料不是在上面挂一个薪酬优越,条件中等的职位
邮箱就能收到一堆?
不容错过
- 耸人听闻还是真相?简要分析浑水资本发布的圣犹达公司心脏医疗设备安全报告clouds2016-08-31
- 是谁那么大本事让美国半个互联网瘫痪?有家中国企业牵扯其中?欧阳洋葱2016-10-24
- “暗云”BootKit木马详细技术分析腾讯电脑管家2015-01-30
- 走近科学:”种子“的前世今生追影人2016-06-16
0daybank
已有 16 条评论
"由于58同城网站存在弱加密等设计缺陷,导致攻击者可通过访问该网站的某些数据查询接口,经过简单的解密还原,获取并关联用户关键信息,进而获取用户简历的全部信息". 你这么一说,等于是打脸58那么多做安全和运维的,别人的工资是白拿了!
@ softbug 还记得当年非你莫属8k进58的人么。
@ test 6k
简历资料不是在上面挂一个薪酬优越,条件中等的职位
邮箱就能收到一堆?
@ acjoker 路子够野
一个神奇的网站,吓得我马上删了所有简介
就喜欢这样的漏洞
一个神奇的网站[舔屏]
数据泄露怪爬虫咯,懂了
冰山一角
这个不应该是平行权限的锅吗
ur
这个问题,很多互联网公司刚起来的时候基本没有安全投入,完全取决于研发团队带头人的安全意识和安全技术水平。等到了中后期会逐步引入安全防卫方面的机制,不过专业性方面就仁者见仁了。往往中后期的时候会把这些个问题直接抛给运维团队,实际上可能有些隐含的逻辑漏洞是无法检测到的。
这个感觉上应该不是个案。
@ Steven.W@QA 研发带头人自己都中毒,无话可说
都这么久了,58还能出这么大的漏洞,说明58内部业务看来也是一团乱啊
研究过58 简历做了加密,并且不可逆
只做技术安全,这种漏洞很难发现和杜绝,要从业务的角度来看安全问题