※ 本文轉寄自 ptt.cc, 文章原始頁面
看板Stock
標題

[新聞] 130公司資安外洩!電子發票平台爆「有漏

時間
最新2023-05-20 15:16:00
留言162則留言,92人參與討論
推噓45 ( 631881 )
原文標題:130公司資安外洩!電子發票平台爆「有漏洞」 財政部回應了 ※請勿刪減原文標題 原文連結:https://reurl.cc/V8yp6A ※網址超過一行過長請用縮網址工具 發布時間:2023/05/17 05:03 ※請以原文網頁/報紙之發布時間為準 記者署名:林昀萱報導 ※原文無記載者得留空 原文內容: 使用電子發票整合服務平台的人注意!有民眾發現,只要在平台輸入企業統編及 政府預設密碼,就可以瀏覽企業會員的資料,包括發票明細、營收等資料都被看光光 。對此,財政部也做出回應。 根據《READr》報導,有民眾指出財政部「電子發票整合服務平台」有資安漏洞,只要在 平台輸入企業統編加上預設密碼,就可以瀏覽企業會員、營收等重大商業資料,調查指出 ,1789間上市上櫃的公司中有超過7%企業繼續沿用政府提供預設密碼至少有78 家上市公司、52間上櫃公司受到影響,其中以光電業最多,依序是半導體產業 、電子零組件業,甚至國營事業也在列。 對此,財政部表示已經改善平台密碼弱點,並通知各公司更改密碼。由於目前是報稅季, 因此先提醒更改,申報期結束後將會推動新版「雙認證模式」。新進公司除了密碼採12位 數字隨機亂碼外,首次登入後將必須輸入第二因子強制變更密碼,並在營利事業登入平台 後顯示前次登入的紀錄並寄發電子郵件通知,以便確認使用情況。 心得/評論:資安即國安,這漏洞是用舊密碼就可以查到上市櫃公司的會員資料、發票明 細、營收等資料。資安防護也是企業經營中很重要的一環。 ※必需填寫滿30字,無意義者板規處分 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 223.136.73.55 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Stock/M.1684284215.A.318.html

162 則留言

※ 編輯: shinewonder (223.136.73.55 臺灣), 05/17/2023 08:44:16
※ 編輯: shinewonder (223.136.73.55 臺灣), 05/17/2023 08:45:08

shyshyan, 1F
我們有天才IT大臣 怕什麼

HenryLin123, 2F
預設密碼,是有沒有這麼懶惰?

peacesignv, 3F
猜猜看有多少人手機開機密碼是0000 XD

icexfox, 4F
下個推出資安部

Superxixai, 5F
再成立一個辦公室來成立國家隊

ab4daa, 6F
垃圾平台 不像ptt還會自動碼掉密碼

a069275235, 7F
回八卦版啦

bcmaple, 8F
發票國家隊、發票辦公室已經準備好了,有政府好安心

z7956234, 9F
一樣重點就那樣,看懂就有錢賺

flyingdeeck, 10F
還蠻簡單就解決的事情==

Ceferino, 11F
大概又要巧立名目增加資安預算了,還不快上車

lazycat5, 12F
預設密碼,資安白癡嗎

piece1, 13F
所以要炒哪一家?

aloness, 14F
這問題看起來是各公司使用者沒有改"預設密碼"

mytropicfish, 15F
八卦仔 可能也是用預設密碼 再來怪別人

asshead, 16F
預設密碼設時效性就好了

mecca, 17F
沒改密碼的MIS全部革職

kinve1014, 18F
不是有個部門組團去查誠品 這次怎不組團去查?

ImCPM, 19F
哪個沒漏洞

grtfor, 20F
預設密碼呀.....

zombiepigman, 21F
好慘..

HenryLin123, 22F
八卦仔什麼都怪政府,連預設密碼不改都要怪。

abs60516, 23F
光預設密碼統一是政府提供的就有問題吧

abs60516, 24F
類似登記人身份證之類的就算了 如果固定是0000 這種

abs60516, 25F
當然是你平台設計的問題

ipath19, 26F
大家的jptt會一直斷線嗎

freekadze, 27F
現在通常都強迫第一次登入後要改

kevinmeng2, 28F
政府帶頭…笑死

imhan705, 29F
我自己先把我個資賣了 就不怕被賣了

lyhorcish, 30F
改好才發新聞稿囉

vancepeng, 31F
販賣個資國家隊

lnicole2224, 32F
沒改密碼...這怪政府?

neoa01, 33F
這種政府態度,如資安即國安,台灣岌岌可危啊

MKIU, 34F
資安國家隊 要出動了

smfy, 35F
系統可以第一次登入強迫改密碼 or 密碼是用登記人個

smfy, 36F
人資料的內容組成,明明很多系統可以做的事情

centaurjr, 37F
能用預設密碼就是平台沒寫好,不然怪誰 笑死

cityhunter04, 38F
自己不改密碼,怪平台?

ChampionYe, 39F
身為工程師不覺得這是系統問題...只是不夠人性化沒

clusis, 151F
單位也太懶了

rogerok, 152F
這不算資安問題,算個別人士智障問題

rogerok, 153F
@版主快來

pigofwind, 154F
換成證券業這樣搞早就被罵翻了,幸好是政府網站,那

pigofwind, 155F
就是使用者太蠢跟柵欄的錯了

kukki, 156F
不是資安工程師的少在那邊耍笨好嗎? OWASP裡就跟你

kukki, 157F
說系統設計允許使用預設密碼是資安弱點了, 設計系統

kukki, 158F
不用腦, 難怪資安問題一大堆

chaoliu, 159F
ISO 27001 ==

kingof303, 160F
自己白癡又怪唐鳳 八卦門又沒關放出八卦仔了?

olaerc23564, 161F
為啥會有預設密碼這種東西

Petrovsky, 162F
呆灣日常