双11血拼要小心!淘宝论坛惊现恶意攻击代码
jopen 11年前
一年一度的电商“双十一”在 11 月 11 日零点正式开始。阿里“双十一”在第一小时的交易额达到 67 亿元,交易笔数超 2500 万笔。5:49 分,交易额达到 100 亿,比去年提前了 7 小时 49 分。
根据今天下午 1 点 03 分公布的最新数据来看,阿里“双十一”交易额成功达到了 191 亿,从而超过了去年“双十一”全天的交易额,创造了全新的纪录。按照目前速度计算,今年阿里双十一的交易额预计将是去年的两倍。
就在这个时候,泼冷水的来了。著名漏洞报告平台乌云今天中午表示有人在淘宝官方论坛等埋下多个路由器“CSRF”攻击代码!而且其它论坛也很有可能中招。该漏洞是典型的“钓鱼欺诈信息”漏洞,危害等级为“高”。
目前乌云已经将该漏洞反馈给了淘宝,正在等待厂商处理中。
关于 CSRF 攻击代码:
CSRF(Cross-site request forgery 跨站请求伪造,也被称为“one click attack”或者 session riding,通常缩写为 CSRF 或者 XSRF,是一种对网站的恶意利用。尽管听起来像跨站脚本(XSS),但它与 XSS 非常不同,并且攻击方式几乎相左。XSS 利用站点内的信任用户,而 CSRF 则通过伪装来自受信任用户的请求来利用受信任的网站。与 XSS 攻击相比,CSRF 攻击往往不大流行(因此对其进行防范的资源也相当稀少)和难以防范,所以被认为比 XSS 更具危险性。
来自: 驱动之家