两名研究人员发现波兰有 250,000 个公共网站存在安全漏洞
雅加达 - 两名波兰网络安全研究人员发现了10,000多个公共实体网站上的约250,000个网站的漏洞。这些发现包括机场,医院,政府办公室和法院的网站。
TechCrunch周六援引8月8日报道,罗伯特·克鲁切克和卡米尔·什楚罗夫斯基周五在拉斯维加斯的Def Con网络安全会议上展示了研究结果。
这两个人最初想知道波兰的公共网络服务对网络攻击的脆弱性。
结果,他们发现许多供应商存在问题软件,漏洞报告渠道很少,没有漏洞赏金计划,这增加了风险。
Bug bounty 是一个奖励研究人员发现并报告安全漏洞的计划。
根据Kruczek和Szczurowski的说法,许多漏洞甚至很容易被利用。然而,他们的报告并不总是被认真对待。一些供应商被认为将漏洞报告视为干扰。
这一发现是在波兰加强网络防御之后出现的,此前波兰曾指称俄罗斯对能源和水供应商发动了袭击。
TechCrunch指出,一些早期攻击是利用网络安全漏洞进行的。
其中一个关键漏洞存在于Pad CMS,这是一种广泛使用的网站管理系统。
该软件中的漏洞使两名研究人员能够访问超过300个公共网站,而无需密码。
Pad CMS 的开发人员没有修复该漏洞,因为该软件已达到其生命周期结束,不再获得支持。
另一个漏洞使Kruczek和Szczurowski能够访问波兰约三分之二的司法机构的网站,或约245家法院。
两人随后通过各种官方渠道向政府报告了这一发现。
研究人员表示,这项工作最终是值得的。据他们称,调查结果和报告使安全状况“稍微安全一点”。