无语的年会抽奖.......

简介: 首选声明, 做这个完全是想告诉大家安全的重要性, 没有 针对 任何人, 任何事, 请大家务必关注安全领域的信息, 特别是如今的互联网时代, 安全性应该放在第一位.
首选声明, 做这个完全是想告诉大家安全的重要性, 没有 针对 任何人, 任何事, 请大家务必关注安全领域的信息, 特别是如今的互联网时代, 安全性应该放在第一位.
如果不小心发生用户数据泄漏事件, 会对公司的声誉产生不良影响.
 
就如同我们的操作系统时不时都需要打补丁一样, 每个程序都不是完美的, 有朝一日出一个大bug, 大家应该第一时间做 出反 应, 以免遭遇不必要的损失.
就如下我们目前的状况, 产品中多使用了很多开源的组件, 少则几个, 多则几十个, 他们都有可能出现bug, 你使用 得越 多, "中奖"机率也就越高.
开源绝对是好东西, 我这里当然不是恐吓大家千万不要使用 任何 开源组件, 而是提醒大家务必/一定/确定/及时地关注自己所使用的开源组件的动态, 是否有重大漏洞被爆出, 及时找出应 对方案.
 
下面就是我刚好碰到的, 想必有些同事关注得比较少, 所以大家就全当是学习了, 再次声明,  我没有针对什么, 唯一想做的就是让产品变得更好.
 

 
今年的年会抽奖正在火热进行中, 我当然也不想错失机会, 就去上传照片了
出于测试的目的, 我上传照片时选择了一个test.js文件, 于是乎沦陷了

 
这个devMode给我提了个醒, 早一阵子看过一篇安全方面的文章, 有介绍 Top Ten Web Hacking Techniques of 2011
Multiple vulnerabilities in Apache Struts2 and property oriented programming with Java
是的, 2011年的东西, 现在是2013年了, 而且我也是那是才知道的, 实在惭愧...
请大家务必重视这个漏洞, 非常非常可怕的漏洞 -- remote command execution, 主要是OGNL在作怪
在apache struts上面有公布这些漏洞, 建议大家都升级到最新版
 
 
于是乎, 全当是测试了
1. 基础测试, 查看应用的application, 发现有用的信息

 
2. 测试读取文件

 
3. 测试写入文件
 
4. 查看写入结果

 
 
测试到此为止, 希望相关同事能够立即修复漏洞, 其他使用过struts的同事也可以仔细检查下自己有没有中招, 够升级的尽量升级, 不方便升级的尽量关闭一些危险设置
希望借此机会让大家更多地关心系统的安全.
不经意间, 你小小的一个true or false可能就是一整个产品的true or false!
 
最后非常感谢大家来听我发的牢骚, 谢谢!

目录
相关文章
|
6月前
1003 我要通过
1003 我要通过
38 0
|
4月前
|
存储 前端开发 数据可视化
老码农花3分钟给老爸做了个生日祝福的APP,他是怎么做到的呢?
老码农花3分钟给老爸做了个生日祝福的APP,他是怎么做到的呢?
39 1
|
6月前
|
算法 开发者
玩家在游戏中抽奖抽的停不下来,是因为这个?
玩家在游戏中抽奖抽的停不下来,是因为这个?
75 1
|
测试技术 定位技术
1424:我要送人头
题目描述: 废话他呆了,打了那么久DOTA 2 ,没见过这样的局。队友手了炸弹人和小娜迦,这局是要拖到什么时候啊。因此,废话决定要不停地送人头,让对面赶紧结束这场令他煎熬的比赛。 废话现在有一个软件,可以让他的英雄按照输入的矩阵行走。已知DOTA 2的地图是一个正方形,他只要输入单位转置矩阵就可以无限送人头了。
84 0
|
人工智能 数据可视化 Windows
R可视乎|用R给心仪的对象表白吧
早上听完讲座才想起来,今天520了。那这样吧,小编给做了个小小的惊喜给读者们,年轻的盆友可以用这“小玩意”给自己心仪的对象表白了。
370 0
R可视乎|用R给心仪的对象表白吧
|
Java 定位技术 Windows
|
iOS开发 MacOS Python
抽奖过程公布,我用了一款有故事的抽奖工具
之前学委发表了一篇文末抽奖的文章:Python中处理字符串的常用函数汇总【文末送书】
202 0
抽奖过程公布,我用了一款有故事的抽奖工具
|
机器学习/深度学习 移动开发 运维
X6 1.0 抱歉来晚
图编辑也是图领域一个重要方向,许多流程图、关系图绘制场景都需要它。基于蚂蚁内部的机器学习算法建模平台多年的可视编排能力打磨,我们决定把其中的图编辑内核抽取出来,图编辑 X6。
X6 1.0 抱歉来晚
如何让自己的简历在万人从中一眼就能被HR选中
最近学习任务非常重。一方面十月份是自考月。我要自考。下周末还有4门课要考。另一方面,在学习技术。 同时最近找我改简历的人也非常多。除了IT技术之外,其他技术行业,普通行政岗位也有很多人让我帮忙改简历。
1425 0