从670万天价政府网站看程序员的安全意识

简介:
根据财政部网站的中标公告,功能并不复杂的中国工会网站扩建项目一期工程居然花了670万元。这个网站已经被网友戏称为史上最贵网站。
涓浗宸ヤ細缃戠珯
众所周知,由于技术发展迅速,现在类似的内容网站的建站成本已经非常低,即使是重新开发所有功能,业内报价最多也就在几十万。事实上,记者随机采访了几位 专门从事网站开发的CSDN网友,估价基本在10万以内,有的甚至说5万甚至1万也能干。而这个一期工程中标公告中所列的项目,无非是最基本、技术难度不 大的网站改版、内容管理、站内检索和统计分析。

记者注意到,这次中标的单位是中软宏大公司。可是,这家公司以打造中国软件第一品牌为口号,自称专业从事软件研发、系统集成的高新技术企业,自己的网站却不遵守基本的Web技术标准。记者在流行的Chrome、Firefox等浏览器里打开的网页都是一片混乱。

人们需要思考的,也许不是这个个案,而是这个网站真的是史上最贵的网站吗?这种现象还有多少,又是什么原因呢?

【更新】

很快有网友发现,孔子学院的网站中标价更是惊人,达到了3520万!根据财政部网站上的中标公告,这个名为网络孔子学院网站运营服务项目的采购项目,采购 人为国家汉办(孔子学院总部),中标供应商为五洲汉风网络科技(北京)有限公司。更意味深长的是,Google搜索显示,五洲汉风公司是国家汉办的直属公 司:原来如此!
==============================================================================================================
一点发现:
原来中国工会网站是用ASP.NET做的(见其中的一个链接:http://www.workercn.cn/cn/phb.aspx),不过页面里没有 <input type="hidden" name="_..."之类的字段,所以应该是采用模板替换法做的,还采用了静态页面生成技术。
还有一点重大发现:这个网站存在SQL注入漏洞,一个简单例子,请看下面的网址:
http://www.workercn.cn/cn/ckjg.aspx?s_id=SURVEY3a57786e482c43da842052d828f391e3

 
再看一个:
http://www.workercn.cn/cn/ckjg.aspx?s_id=SURVEY3a57786e482c43da842052d828f391e3' or '1'='1 


你会看到两个网址的效果一模一样,聪明的你也许明白什么了,但是,请记住我什么也没说!如果你还是不明白,请不要问我,我什么也不会说。 由此造成的一切后果由操作者本人负责。

一点感叹:
这种做法做过ASP.NET开发两三年的开发人员都会做,两三个人两三个月就可以搞定670万,这种速度和抢银行差不多,可是这个是合法的,抢银行是要判刑的。
哪些兄弟有过这种命啊!周公稍稍看了一下就发现了SQL注入漏洞,不知道还存在哪些严重的安全漏洞!不过由于不愿意做违法的事情,所以周公没有继续尝试寻找其它漏洞。





















本文转自周金桥51CTO博客,原文链接: http://blog.51cto.com/zhoufoxcn/268917 ,如需转载请自行联系原作者

相关文章
|
供应链 安全 5G
工信部出台20条措施支持中小企业复工复产渡过难关
2月9日,工信部出台20条措施支持中小企业复工复产渡过难关。
工信部出台20条措施支持中小企业复工复产渡过难关
印度:政府拟提供390亿美元贷款担保,助小企业渡疫情
据悉,印度政府正在考虑为小企业担保3万亿卢比(390亿美元)的贷款。这将是印度政府为复苏经济而采取的措施之一。
警惕:全球裁员导致公司敏感数据大量流失
金融危机引发的经济衰退导致北美许多公司大幅裁员。人们几乎每天在新闻中都可以看到公司裁员的消息。裁员当然可以使这些公司减少因金融危机带来的资金压力,但同时也可能因公司管理措施不到位而为公司留下后患,使竞争者从中获利。
948 0
|
数据安全/隐私保护
央行官员:强化虚拟货币监管 遏制境外发币行为
强化虚拟货币监管 遏制境外发币行为
1265 0
|
人工智能 安全 网络协议
政府安全资讯精选 2017年第十七期 全国各地开展打击整治网络侵犯公民个人信息犯罪专项行动;中共中央办公厅、国务院办公厅印发计划 IPv6规模部署提上日程
全国各地开展打击整治网络侵犯公民个人信息犯罪专项行动;中共中央办公厅、国务院办公厅印发计划 IPv6规模部署提上日程;美国北卡罗来纳州政府服务器遭勒索软件攻击
3661 0
学点合星财富金融知识,做好投资理财资金流动性
学点合星财富金融知识,做好投资理财资金流动性
1207 0
|
云安全 机器学习/深度学习 人工智能
金融安全资讯精选 2017年第十期 中国台湾远东银行遭黑客入侵被盗六千万美元,GDPR成了欧洲企业“最担心的挑战”,CISO在企业中的位置会变得更加重要
中国台湾远东银行遭黑客入侵被盗六千万美元,GDPR成了欧洲企业“最担心的挑战”,CISO在企业中的位置会变得更加重要,DNSMASQ多高危漏洞公告,阿里云安全数据智能团队负责人观点:安全算法,时代风口的交叉点
2147 0
|
安全 网络安全 区块链
美国纽约州出台网络安全监管新规,比特币公司将何去何从?
本文讲的是美国纽约州出台网络安全监管新规,比特币公司将何去何从?,上周四(2月16日),美国纽约州正式宣布网络安全监管新规将于3月1日生效。新规要求NYDFS(美国纽约州金融服务管理署)监管下的银行、保险公司以及其他金融服务机构等受监管的金融实体必须遵守以下规定:
1557 0

热门文章

最新文章

相关实验场景

更多