※ 本文轉寄自 ptt.cc, 文章原始頁面
看板Gossiping
標題

[新聞] 【獨家】數位部網站爆有嚴重資安漏洞長

時間
最新2023-05-29 08:47:00
留言595則留言,487人參與討論
推噓310 ( 36656173 )
備註請放最後面 違者新聞文章刪除 1.媒體來源: 上報 ※ 例如蘋果日報、自由時報(請參考版規下方的核准媒體名單) ※ Yahoo、MSN、LINE等非直接官方新聞連結不被允許 2.記者署名: 呂品逸 ※ 若新聞沒有記者名字或編輯名字,請勿張貼,否則會被水桶14天 ※ 外電至少要有來源或編輯 如:法新社 3.完整新聞標題: 【獨家】數位部網站爆有嚴重資安漏洞長達7個月 專家曝:讓駭客可自由進出、潛伏 ※ 標題沒有完整寫出來 ---> 依照板規刪除文章 4.完整新聞內文: 公家機關資安漏洞已成了國安問題,數位部長唐鳳日前才要針對各部門做資安健檢,但沒想到數位部自家網站卻被抓包有嚴重漏洞長達7個月,有心人不但可以輕易上傳惡意程式竊取資料,更可能在取得主機的系統權限後,進而攻擊其他公部門的網路系統。對此,數位部強調並無機敏資料,經檢測也沒有異常,且網站架構於廠商主機與數位部系統有區隔,網站目前已修復。 資安平台「HITCON ZeroDay」日前接獲通報,指數位發展部建置的「無障礙網路空間服務網」有嚴重漏洞,在標章申請修改的網頁中,檢測功能附檔驗證不嚴謹,導致有心人可透過「改包」的方式繞過檔名限制,進而將惡意程式植入主機中。 資安平台也分析,「無障礙網路空間服務網」中的漏洞讓有心人可以上傳任意檔案到該主機內,更有可能經由上傳的檔案,進而取得該主機系統的權限,不過漏洞在上月初通報之後,已在本月確認修補完成。 對此,有資安專家分析,數位部網站的這個漏洞是非常嚴重的資安問題,攻擊者能夠透過此漏洞,遠端控制數位部的電腦主機,這種情況就像是數位部的門戶敞開,任由駭客來去自如一般。 資安專家解釋,以網路時光機(Wayback Machine)的記錄來看,該網站在2022年8月29日就已經上線,這表示這個漏洞已存在長達7個月,不僅讓外人可以在數位部無法察覺的情況下輕易取得敏感性資料,更糟的是,駭客可能已橫移並潛伏在數位部內部網路中,伺機對政府其他單位發動攻擊。 專家建議,數位部與國安會必須立即採取行動,重新檢視政府單位的網站上線與資安相關的檢查流程,並協同民間資安業者執行模擬真實駭客攻擊檢測,像是深度滲透測試與紅隊演練,提早發現並修補漏洞;此外,數位部需要清查此電腦的相關連線紀錄,並進一步調查是否存在其他的惡意活動,避免資料外洩可能。 對於網站出現資安漏洞,數位部表示,經過調查後,確認「無障礙網路空間服務網」是設置於外部主機內,因此駭客無法利用系統弱點取得與數位部相關的系統權限,也無法於埋入後門潛伏;除此之外,該網站上傳的檔案並不是機敏資料,且經檢視主機連線紀錄,也未發現異常連線,亦沒有資料被竊取。 數位部也進一步說明,「無障礙網路空間服務網」原本屬於NCC,為了方便使用者上傳的資料,因此設計為多樣性資料均可上傳,進而衍生系統弱點。該網站去年8月底由NCC移撥至數位部,數位部今年4月25日接獲通報系統弱點後,當日便關閉檔案上傳功能、調整作業方式,同步檢視該網站資料權限、移除非必要之權限。 數位部在4月28日修復系統弱點,並通知HITCON平台複測,5月6日HITCON平台通知複測無誤。對此,數位部十分感謝HITCON平台,並強調該網站現已補強系統以及程式安全設定,變更所有主機相關連線帳號密碼、更新主機系統與所有應用程式至最新版本。依據資安作業規定,數位部相關人員在時限內完成通報、調查、處理及改善報告,未來將持續加強技術人員資安防護技術及管理訓練。 ※ 社論特稿都不能貼!違者刪除(政治類水桶3個月),貼廣告也會被刪除喔!可詳看版規 5.完整新聞連結 (或短網址)不可用YAHOO、LINE、MSN等轉載媒體: https://www.upmedia.mg/news_info.php?Type=24&SerialNo=173586 ※ 當新聞連結過長時,需提供短網址方便網友點擊 6.備註: ※ 一個人一天只能張貼一則新聞(以天為單位),被刪或自刪也算額度內,超貼者水桶,請? ※ 備註請勿張貼三日內新聞(包含連結、標題等) -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 223.136.93.254 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1685100735.A.D4A.html

595 則留言

joumay, 1F
挨踢天才才不怕呢 哼36.224.135.133

kodwsg, 2F
忘了外包36.234.48.12

pikachu1314, 3F
資安也算保全吧223.140.7.202

iljie, 4F
是空城計好嗎? 最強的諸葛亮在裡面耶,讓39.9.158.54

whitenoise, 5F
找個國中生當部長,不意外223.139.93.14

iljie, 6F
駭客有來無回的39.9.158.54

citima, 7F
所以我說那個天才大臣…223.137.165.31

doig, 8F
廢物IT大臣,國小畢業生,國中肄業36.225.125.71

soiloveu, 9F
唐到底在衝三小1.200.11.59

coffee112, 10F
天才出包大臣111.255.193.59

GW1014, 11F
整天只知道用頭髮有在做事嗎101.9.37.84

fathot, 12F
還大臣勒。笑死223.139.52.225

jinx9665, 13F
母豬愛將不意外101.9.123.113

ccmvic, 14F
是不是糖縫故意設的陷阱?101.137.58.108

jinx9665, 15F
造成國安問題這事情非同小可101.9.123.113

tym7482, 16F
難怪台灣人個資不值錢36.227.48.75

xzr, 17F
笑死 某唐廢自以為101.10.60.120

odaaaaa, 18F
我們的數位部都是用最頂的人才寫最頂的程116.89.142.41

taszemian, 19F
唐喔 不必去查101.9.247.2

SDNS, 20F
漏洞外包 cc 被包裝出來的天才大臣114.25.205.160

GW1014, 21F
真的被唐害死101.9.37.84

DawnSlight, 22F
廢到笑,呵呵39.14.16.192

kittyme99, 23F
還自以為天才嘞27.51.121.11

chuniba, 24F
數發部好多億... 天才大臣101.10.102.80

BingLing, 25F
要不要再成立一個新辦公室來解決1.171.3.68

doig, 26F
200億連個網站都做不好36.225.125.71

alcpeon911, 27F
天才開後門大臣114.37.1.157

Cersei, 28F
唐鳳要不要賠薪水啊118.231.145.230

yunn1430, 29F
數位化傳出去才船得快啦180.217.216.80

NN9, 30F
duck不必223.137.162.238

taszemian, 31F
爛部門收一收算了101.9.247.2

RINPE, 32F
笑死 你當天才沒想到嗎? 這是故意讓駭客進217.178.200.241

cacheee, 33F
這貨到底有個屁用阿182.235.240.217

RINPE, 34F
去才好抓啦217.178.200.241

carter8866, 35F
浪費納稅錢的網軍發展部223.140.152.139

kittyme99, 36F
反正有黨證沒事啦27.51.121.11

stevieRV, 37F
有天才 好安心114.136.251.33

kmshy, 38F
外包天才1.174.33.83

gay7788, 39F
笑死,聽說唐鳳是天才118.170.128.243

c2588v77683, 590F
外包之神118.166.132.245

runedcross, 591F
外包仔品質101.136.143.190

cheng31507, 592F
笑死124.155.149.67

archereva, 593F
高調223.136.110.176

MissPigHead, 594F
200億...220.133.42.85

justin818281, 595F
錢都丟水溝,不塊是綠色畜生黨27.247.73.106

chulen, 596F
幹 笑死 200億弄出這種垃圾112.78.89.241

jang99, 597F
可悲36.239.218.33

leo761212, 598F
垃圾不分藍綠,票投民眾時力101.137.72.62

kendiv, 599F
很多人都不看內文114.136.193.28

shi21, 600F
笑死118.160.148.65

jbleedkai, 601F
天才是有極限的,但是愚蠢沒有223.138.234.19

hanbingsiji, 602F
貪污酬庸部172.56.193.22

sding, 603F
預算不夠,需要增加預算成立辦公室修正163.20.43.252