CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

wotaoka.com

2017年5月23日 729点热度 0人点赞 0条评论

wotaoka.com

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

京东千万条账户数据泄露?京东回应称系2013年的漏洞所致

欧阳洋葱2016-12-11共258390人围观 ,发现 30 个不明物体专题资讯

昨天晚间,来自网络媒体一本财经的消息,12GB京东账户数据在暗网流通,数据多达数千万条。据说本次泄露的账户数据包括了用户名、密码、邮箱地址、QQ号、电话号码、身份证等消息。不过密码经过了MD5加密。一本财经在报道中提到:

“一些地下渠道,开始对数据进行明码标价,价格从‘10万到70万’不等。”

这真可谓重磅炸弹了。不过京东今天已经正式给出回应,确认这部分数据泄露是缘于2013年的Struts 2安全漏洞,并表示京东很早就已经修复了此漏洞,而且当时已经提示存在风险的账户进行安全升级。

这份声明一定程度确认了一本财经所说数据泄露的存在事实。只不过按照京东的说法,泄露的数据理论上已经是3年前的了。随着12.12临近,如果京东官方的说明属实,一本财经选择在这个时间点曝光,不免令人深思。

0bec63ec-14d0-11e5-9509-00144feabdc0.jpg

是以前泄露的数据?

我们实际上没有从一本财经的报道中看到这份数据究竟在哪个黑市流通。不过报道中的确呈现了一些截图,并且据说尝试根据其中列出的用户名和已破解的密码登录京东,的确是能够登录的——由于某些用户的密码比较简单,所以即便密码经过了加密,要破解也并不需要太长时间。

IMG_1159.PNG

IMG_1160.JPG

IMG_1161.JPG

一旦登录京东,危害性自不必多说:在京东的交易记录、订单、地址等信息就能轻易查到。另外,黑客还可以利用这些数据前往其他网站撞库,毕竟的确会有不少人在不同的站点采用相同的账户和密码。

不过报道中提到,这份数据已经被销售多次,“至少有上百个黑产者手中掌握了数据”。而且“数据外泄的时间已经比较长了,至于为何现在又流通,原因未明”。

京东在今天的声明中提到:

“经京东信息安全部门依据报道内容初步判断,该数据源于2013年Struts 2的安全漏洞问题,当时国内几乎所有互联网公司及大量银行、政府机构都受到了影响,导致大量数据泄露。京东在Struts 2的安全问题发生后,就迅速完成了系统修复,同时针对可能存在信息安全风险的用户进行了安全升级提示,当时受此影响的绝大部分用户都对自己的账号进行了安全升级。但确实仍有极少部分用户并未及时升级账号安全,依然存在一定风险。”

这表明数据泄露的情况的确存在,只不过数据是前几年的了。无论如何,京东用户还是需要提高警惕的。

泄露数据已经提供下载?

从昨天晚上开始,网上就在流传下面截图中这份“数据下载”——据说这就是本次京东泄露的数据,格式为jd1~4.txt。文件尺寸看起来还真是挺大。我们也特别下载证实:这四个文件均为国产古装戏,并不是泄露数据。jd1~3.txt是侠僧探案, jd4.txt是陆小凤。

3.png

京东数据泄露,这不是第一次了

京东过去两年就曾经发生过数据泄露事件:2014年3月,网上传言京东被拖库。不过当时京东发表声明说并没有发生大规模用户信息泄露,只是部分帐号被盗——这些帐号原本的安全性就比较差。

而在2015年,京东真的发生了一次数据泄露。调查后,京东说是内鬼所致——当时《法制晚报》报道称,京东内部3名负责物流的员工通过QQ群联系买家,总共售出超9000条用户信息。最后经犯罪嫌疑人供认,他们实际非法获取了近3万条数据:最初他们按照3毛一条信息的价格卖,之后涨到5毛,最后1.5元/条。

105037f3e0mzvsee0wjqus.jpg

当时甚至有“数百用户欲集体起诉京东”的新闻出现,那次数据泄露事件据说致数百名用户被骗,总金额达到了数百万。除此之外,2014年支付宝20GB用户资料泄露、2012年1号店90万用户资料泄露,而且出售价格据说都还很便宜。对电商而言,安全问题早就迫在眉睫。

因此,登录帐号不要采用过于简单的密码、开启多重认证机制等,对于用户而言还是必要的。京东也再声明中提到:

“京东在此也强烈建议用户高度重视信息安全和隐私保护,在涉及到财产的电商、支付类系统中使用独特的用户名和登录密码,开启手机验证和支付密码,并将登录密码和支付密码设为高强度的复杂密码,提高账户安全等级。”

如果你真的放心不下,还是尽快去把京东账户的登录密码改了吧!不过身份证号、电话号码、QQ等资料泄露,这事儿还是相当尴尬。

* 参考来源:一本财经、京东黑板报,作者:ArtherKiller & 欧阳洋葱,转载请注明来自FreeBuf.COM

欧阳洋葱

欧阳洋葱93 篇文章等级: 7级
|
|
  • 上一篇:国外网络犯罪分子购买“裤子”的9大途径
  • 下一篇:关于CNNVD新增“技术支撑单位”的公告

这些评论亮了

  • wahaha(1级)回复
    呵呵
    1、导致数据泄露的原因不是我们自己,是由第三方开源软件导致
    2、很多银行和政府也出现了同样的情况,我们有这种情况也是正常的
    3、数据泄露后我们已经采取了措施,由其导致的用户的损失与我们无关
    )39(亮了
  • 呵呵哒回复
    13年漏的,也就是说已经被黑产利用了三年了,已经没什么价值了,其间有多少用户成为受害者不得而知。要不是媒体曝出来,广大用户根本就不知道。数据泄漏,是否应第一时间告知用户?
    )38(亮了
  • wahaha(1级)回复
    身份证你改个试试???
    简直灾难!!!
    狗东你表里存身份证干啥。。。
    )26(亮了
  • hunk(1级)回复
    想买数据的话,该怎么联系呢。。。
    )22(亮了
  • 2476874125(1级)回复
    老师说大神命名都是英文的。
    )10(亮了
发表评论

已有 30 条评论

  • naive 2016-12-11回复1楼

    列名,shenfenzheng

    亮了(9)
  • 狗东 2016-12-11回复2楼

    擦!身份证也泄漏了,狗东!!!

    亮了(6)
  • wahaha (1级) 2016-12-11回复3楼

    身份证你改个试试???
    简直灾难!!!
    狗东你表里存身份证干啥。。。

    亮了(26)
  • 2997215859 (1级) 2016-12-11回复4楼

    md5不能算加密吧

    亮了(5)
  • 2476874125 (1级) 2016-12-11回复5楼

    老师说大神命名都是英文的。

    亮了(10)
  • hunk (1级) 2016-12-11回复6楼

    想买数据的话,该怎么联系呢。。。

    亮了(22)
  • wahaha (1级) 2016-12-11回复7楼

    呵呵
    1、导致数据泄露的原因不是我们自己,是由第三方开源软件导致
    2、很多银行和政府也出现了同样的情况,我们有这种情况也是正常的
    3、数据泄露后我们已经采取了措施,由其导致的用户的损失与我们无关

    亮了(39)
  • =.= 2016-12-11回复8楼

    占位求裤子

    亮了(0)
  • 呵呵哒 2016-12-11回复9楼

    13年漏的,也就是说已经被黑产利用了三年了,已经没什么价值了,其间有多少用户成为受害者不得而知。要不是媒体曝出来,广大用户根本就不知道。数据泄漏,是否应第一时间告知用户?

    亮了(38)
  • 老司机 2016-12-11回复10楼

    今晚京东独家报道淘宝,天猫 上千万数据泄露,我死了也要拉你下水

    亮了(4)
  • 放逐33 2016-12-11回复11楼

    该死的漏洞

    亮了(0)
  • 陆小凤传奇 2016-12-11回复12楼

    http://www.vuln.cn/8463

    亮了(4)
  • 刘强东 2016-12-11回复13楼

    集团经过通宵讨论后,决定对每个信息泄露的用户将终生免费购物.

    亮了(5)
  • 路人冠希 2016-12-11回复14楼

    这图的发布者也不是好鸟,你让那图上那些人情何以堪,然后小白想问这图算不算泄漏公民信息?犯法么?

    亮了(0)
  • 974168625 (1级) 2016-12-11回复15楼

    很多老司机的车都开偏了,下载了半天结果发现是连续剧,特别是有些网速不是很好的。我很想知道你内心此刻是否想WCNM,不过要是没看过这个电视剧的还可以看看

    亮了(6)
  • lonehand (4级)要耐得住寂寞 2016-12-11回复16楼

    现在根本找不到struts2的漏洞了,简单升级就能修复,错过了13年那一波= =,盼着什么时候再爆个struts2的漏洞让老哥也试试手

    亮了(1)
    • Bin狗 (1级) 2016-12-12回复

      @ lonehand  Struts2漏洞现在很少见了,112.74.17.237

      亮了(2)
      • lonehand (4级)要耐得住寂寞 2016-12-12回复

        @ Bin狗  稳的,说来就来

        亮了(1)
  • a迷离半醉、 (1级) 2016-12-11回复17楼

    不是早就泄露了吗?貌似还是个离职员工干的。。。

    亮了(0)
  • test 2016-12-11回复18楼

    上市的时候泄露了没?13年泄露了没?本篇软文想洗地,应该发到一些娱乐大众的地方。是fb变成了娱乐站了还是发错地方了?

    亮了(0)
  • 54ct28 (2级) 2016-12-11回复19楼

    百度云盘里把后缀改成mp4,即可在线播放.

    亮了(3)
  • 紧跟表哥的步伐前行 (1级)这家伙太懒了,还未填写个人描述! 2016-12-11回复20楼

    下载了一晚上 早上打看一看,真是日了够了

    亮了(1)
  • wij050600 2016-12-12回复21楼

    http://www.taokajie.com/product/view4684.html

    亮了(0)
  • aowhdwodwa 2016-12-12回复22楼

    asdwawdwwdwwdawa

    亮了(1)
  • ffff 2016-12-12回复23楼

    即将颁布的《中华人民共和国网络安全法》第四十二条:“网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。”

    本人就是是做安全的,知道没有绝对的安全。但是希望各大互联网企业在用户信息泄露时,可以及时告知我们,谢谢你们了!

    亮了(4)
  • softbug (7级)011101000110100001100001011011... 2016-12-12回复24楼

    《中华人民共和国网络安全法》是为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展制定。由全国人民代表大会常务委员会于2016年11月7日发布,自2017年6月1日起施行。

    亮了(1)
  • kasimir (2级) 2016-12-12回复25楼

    看着真郁闷..不管是什么时候泄露的,都说明了一个问题…真的需要有人专职 找虫…….

    亮了(0)
  • YMSZ (2级) 2016-12-13回复26楼

    当初JD没实名果然是正确的选择。

    亮了(0)
  • Asiaidc.net (2级)亚洲数据中心 - 梦想无界, 联动未来 2016-12-13回复27楼

    一方面让网名们实名认证,一方面这些重要信息又被大量的泄漏,下一句你让我该说些啥好?

    亮了(1)
  • 咸蛋 (2级) 2016-12-16回复28楼

    身份证信息,这个没法改的,泄露就是泄露了

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

欧阳洋葱

欧阳洋葱

专业从事飞碟修理,飞碟引擎、碟面、舱体维修均受理,详情请私信...

93 篇文章18 条评论

相关阅读

  • 日本养老金系统被“黑”,百万个人信息泄露
  • 拒绝支付赎金,瑞士日内瓦银行大量客户数据被黑客公布
  • 漏洞细节:VTech平板电脑:多个数据泄露的隐患暗藏
  • 大量开发者会将访问token和API密钥硬编码至Android应用
  • 反DDoS安全公司Staminus遭网络攻击,敏感数据泄露

特别推荐

关注我们 分享每日精选文章

不容错过

  • 外媒报道:中国知名ARM制造商全志科技在Linux中留下内核后门dawner2016-05-13
  • 翻墙?隐私?今天聊聊VPN的那些事儿dawner2016-06-12
  • Splunk+蜜罐+防火墙=简易WAFRipZ2016-12-05
  • “鑫胖”家的红星3.0系统被曝漏洞,可远程执行任意命令注入bimeover2016-12-07

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me