Equifax因Struts漏洞未及时打补丁 面临4500亿美元集体诉讼赔偿

本文主要是介绍Equifax因Struts漏洞未及时打补丁 面临4500亿美元集体诉讼赔偿,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

征信公司Equifax值不值得信任?个人数据放那里保不保险?这些问题的答案似乎越来越明朗了。该公司不仅遭受了史上最大数据泄露——1.43亿人的姓名、社会安全号、家庭住址等信息被黑,其各种安全漏洞还在不断被专家们指证。如一款检查用户是否被黑的工具并没有功效;一个信用监测网站似乎可以被黑。


 

Equifax是手机消费者金融数据的三家主流信用机构之一,上周刚刚公开了这起耸人听闻的大型数据泄露,据称除1.43亿美国消费者个人数据外,尚有不明数量的加拿大和英国客户的个人数据也受到了影响。

9月12日,因自身存储在Equifax数据库中的信息,于2017年5月1日至8月1日期间遭到非授权访问,加拿大受害者对Equifax提起了集体诉讼,称Equifax违反了服务协议,对他们的信息处理不周,侵犯了他们的隐私权,要求4500亿美元的赔偿金。有报道称,Equifax数据在暗网市场有售,但分析师认为现在还很难确认该事件背后主谋及其动机。

Equifax为美国消费者专门设立了一个有关该数据泄露信息发布的网站(www.equifaxsecurity2017.com/),在新发布的“进展更新”帖中写道:

Equifax在主流独立网络安全公司辅助下,一直在紧锣密鼓地调查该入侵事件的范围,确认被读取的信息与受影响的人员。经调查,Equifax大规模数据泄露的原因,出在早该在攻击发生数周前就应修复的一个网站应用漏洞身上。Equifax已经与执法机构共享了IOC(入侵相关的威胁情报数据)。

本周早些时候Apache基金会便指出,其早在2017年3月就报告了CVE-2017-5638漏洞。Equifax是在2017年“5月中旬”被入侵,在7月发现入侵,9月初公布被黑事实。如果取15号当做“5月中旬”,那么,Equifax有9个星期时间来打上补丁。

该数据泄露完全可以避免的事实,而这还不是Equifax痛苦的终点。如“进展更新”中指出的,“由于信用记录安全冻结的请求量太大,我们经历了暂时性的技术难题,在2017年9月13日美国东部时间下午5点,我们的系统短时下线1小时以解决该问题。”

除了这起大规模数据泄露,Equifax最近还遭遇了阿根廷网站漏洞门事件。据报道,Equifax在阿根廷某雇员Web门户中使用了“admin”作为登录用户名及口令,向该网站提交信用争议的客户及该公司雇员信息不保。

网络安全博主布莱恩·克雷布斯称,该阿根廷网站安全防护极差,理论上任何人都可以从该站点读取用户名和口令,冒充该公司雇员,甚或直接在数据库中添加一个新“雇员”。更糟的是,攻击者还可以读取普通阿根廷公民提交的1.4万份信用争议投诉。这些投诉信息都以明文存储。在克雷布斯联系了该公司后,网站门户被关闭。

Equifax并未提供安全验证的具体细节,但发布了如下声明:

我们知悉了阿根廷某内部门户的一个潜在漏洞,该漏洞与上周发生在美国的网络安全事件没有任何联系。我们立即作出响应,该情况仅影响到有限的公共信息,仅与联系了我们客户服务中心的消费者及管理这些互动的员工相关。们目前没有证据表明有任何消费者、客户,或我们商业及信用数据库中的信息,受到了负面影响,我们将继续测试及改善该地区的所有安全措施。

9月11日,两名美国参议员要求Equifax回答如下具体问题:

Equifax到底是怎么被黑的?

该公司注意到此事有多久了?

Equifax还被要求曝光在黑客事件被发现到被公开期间抛售公司股票的3名Equifax高管。


本文转自d1net(转载)

这篇关于Equifax因Struts漏洞未及时打补丁 面临4500亿美元集体诉讼赔偿的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/746675

相关文章

【CTF Web】BUUCTF Upload-Labs-Linux Pass-13 Writeup(文件上传+PHP+文件包含漏洞+PNG图片马)

Upload-Labs-Linux 1 点击部署靶机。 简介 upload-labs是一个使用php语言编写的,专门收集渗透测试和CTF中遇到的各种上传漏洞的靶场。旨在帮助大家对上传漏洞有一个全面的了解。目前一共20关,每一关都包含着不同上传方式。 注意 1.每一关没有固定的通关方法,大家不要自限思维! 2.本项目提供的writeup只是起一个参考作用,希望大家可以分享出自己的通关思路

在struts.xml中,如何配置请求转发和请求重定向!

<span style="font-size:18px;"><span style="white-space:pre"> </span><!--<strong>下面用请求转发action </strong>,<strong>这样过去id不会丢</strong>,如果用重定向的话,id会丢 --><result name="updatePopedom"<span style="color:#ff00

修改struts中:fielderror.ftl 模板

在项目登录页面: 当验证码输入有误时,应该提示:验证码输入有误,请重新输入 ,但是页面出现乱了! 错误原因: 在产生错误信息时,页面中增加了<ul> <li><span></span></li></ul>标签,该如何修改改, 解决方法(一): 在项目的src下,新建文件夹:template.simple,在文件夹里面放修改好的fielderror.ftl文件。 fi

Struts 2的工作流程

基本简要流程如下:1、客户端浏览器发出HTTP请求。2、根据web.xml配置,该请求被 FilterDispatcher接收。3、根据struts.xml配置,找到需要调用的Action类和方法, 并通过IoC方式,将值注入给Aciton。4、Action调用业务逻辑组件处理业务逻辑,这一步包含表单验证。5、Action执行完毕,根据 struts.xml中的配置找到对应的返回结果result

Java反序列化漏洞-TemplatesImpl利用链分析

文章目录 一、前言二、正文1. 寻找利用链2. 构造POC2.1 生成字节码2.2 加载字节码1)getTransletInstance2)defineTransletClasses 2.3 创建实例 3. 完整POC 三、参考文章 一、前言 java.lang.ClassLoader#defineClass defineClass可以加载字节码,但由于defineClas

【vulhub】thinkphp5 2-rce 5.0.23-rce 5-rce 漏洞复现

2-rec 1.启动环境  cd /.../vulhub/thinkphp/2-rce # cd进入2-rce靶场文件环境下docker-compose up -d # docker-compose启动靶场docker ps -a # 查看开启的靶场信息 2.访问192.168.146.136:8080网页 3.构造payload http

AI时代产品经理面临的变与不变:0经验求职产品经理要注意哪些细节?

AI时代,各种产品形态、业务的变化,让市场也对产品经理提出了新的要求,产品经理要有哪些变与不变呢?现在入行产品经理是好时机么?没有技术背景、没有学历有优势如何入行做产品经理?今天我们一起探讨一下! 产品人究竟需要具备哪些能力?看这个最新的能力模型图就知道了。 随着当前市场的细分,不同行业和领域对产品经理的能力要求已经从单一的具备产品专业能力演变成了兼具产品专业技能+行业/业务知识

【漏洞复现】赛蓝企业管理系统 GetJSFile 任意文件读取漏洞

免责声明:         本文内容旨在提供有关特定漏洞或安全漏洞的信息,以帮助用户更好地了解可能存在的风险。公布此类信息的目的在于促进网络安全意识和技术进步,并非出于任何恶意目的。阅读者应该明白,在利用本文提到的漏洞信息或进行相关测试时,可能会违反某些法律法规或服务协议。同时,未经授权地访问系统、网络或应用程序可能导致法律责任或其他严重后果。作者不对读者基于本文内容而产生的任何行为或后果承担

佰朔资本:沪指跌0.23%,金融板块集体上扬,半导体等板块下挫

6日早盘,沪指盘中轰动回落,深证成指、创业板指弱势下探,上证50指数逆市上扬,场内超4400股飘绿。 到午间收盘,沪指跌0.23%报2782点,深证成指跌1.01%,创业板指跌1.29%,上证50指数微涨0.05%,两市合计成交3502亿元。 盘面上看,半导体、家居、医药、酿酒、地产等板块走低,保险、券商、银行板块团体上扬,汽车拆解、海南自贸概念等生动。  5月下旬以来,大盘阶段性轰动整固,

【网络安全】Jenkins任意文件读取漏洞及检测工具(CVE-2024-23897)

原创文章,不得转载。 文章目录 漏洞成因影响范围检测工具更多细节 漏洞成因 Jenkins CLI 接口存在任意文件读取漏洞(CVE-2024-23897)。该问题源于 args4j 库在解析文件名参数时,会将@符号后的字符串视为文件名并尝试读取文件,而且该功能默认处于启用状态。 影响范围 Jenkins weekly <= 2.441 Jenkins LTS <=