觀點

500萬筆個資外洩? 104程式邏輯設計漏洞

2014 / 07 / 14
張維君
500萬筆個資外洩? 104程式邏輯設計漏洞
日前中視新聞報導,104人力銀行系統有漏洞,500萬筆會員個資恐外洩。投訴人表示利用Chrome開發者工具Advanced REST client,「輸入一段遭破解的程式碼」,就可取得所有會員的履歷資料。在媒體報導前,此一問題已經修復。

DEVCORE執行長翁浩正表示,此一問題不在所使用的Advanced REST client,利用其他軟體也可以做到。主要是網站程式邏輯設計有問題,開發者沒有足夠的資安思維,沒有思考到表單上的資訊是可以被竄改的,例如說在 form 裡面的 hidden input(隱藏欄位)。

翁浩正指出,這類問題也是OWASP常見的程式安全問題,只要有找專業的資安服務廠商做滲透測試,應該可以馬上找出此類漏洞。

最新活動

看更多活動

大家都在看

拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
NVIDIA 大舉開源「Physical AI」工具包,黃仁勳:代理人革命正式延伸至實體世界
NVIDIA 大舉開源「Physical AI」工具包,黃仁勳:代理人革命正式延伸至實體世界
資安院實測 AI 代理工具:網頁注入、偽裝技能、記憶覆蓋三大攻擊路徑逐一拆解,OpenClaw 全面失守
資安院實測 AI 代理工具:網頁注入、偽裝技能、記憶覆蓋三大攻擊路徑逐一拆解,OpenClaw 全面失守
Zyxel推出「生成式AI 防護解決方案」,協助企業應對影子 AI資安風險
Zyxel推出「生成式AI 防護解決方案」,協助企業應對影子 AI資安風險
防禦者指南:前沿 AI 對資安的影響
防禦者指南:前沿 AI 對資安的影響