两名波兰安全研究人员出于爱国情怀,希望让本国互联网环境更加安全,于是着手调查波兰网络面临网络攻击的脆弱程度,结果发现数千个公共机构和网站存在被黑客入侵的风险。

在拉斯维加斯举行的Def Con网络安全大会上,安全研究人员罗伯特·克鲁切克和卡米尔·什楚罗夫斯基表示,他们发现超过1万个受影响的公共实体,涉及25万个存在安全漏洞的网站,其中包括机场、医院和政府机构。

研究人员发现,部分供应商的软件存在缺陷,加之缺乏漏洞奖励机制和安全漏洞上报渠道,波兰公共服务面临被劫持和其他攻击的风险。他们还指出,部分漏洞极易被利用,但并未得到足够重视,一些供应商甚至将漏洞报告视为麻烦。

此次研究的背景是,波兰正在加强网络防御,此前该国能源和水务供应商遭受了一系列疑似俄罗斯发动的网络攻击,部分攻击正是利用了薄弱的网络安全防护。

克鲁切克和什楚罗夫斯基在广泛使用的内容管理系统Pad CMS中发现了多个漏洞。该系统被众多网站所有者用于内容管理和展示。他们在Pad CMS中发现了严重漏洞,无需密码即可轻松访问300多个公共网站。由于该软件已"停止维护",开发商未对其进行修复。

另一个漏洞使他们得以访问波兰约三分之二司法机构的网站,涉及约245家法院。

两人已通过多个官方渠道向政府报告了调查结果。他们在演讲中表示,这一切努力最终是值得的,"我们的网络安全状况已经好了一点点。"

Q&A

Q1:波兰此次网络安全扫描发现了哪些主要漏洞?

A:研究人员在内容管理系统Pad CMS中发现了严重漏洞,攻击者无需密码即可访问300多个公共网站。此外,另一个漏洞波及波兰约245家法院的网站。总体来看,超过1万个公共实体、25万个网站存在安全缺陷,涉及机场、医院和政府机构等关键基础设施。

Q2:Pad CMS的漏洞为什么没有被修复?

A:Pad CMS的开发商以该软件已"停止维护"为由,拒绝对漏洞进行修复。这意味着仍在使用该系统的网站将长期暴露在安全风险之中,无法获得官方的安全补丁支持。

Q3:波兰公共网站安全问题的根本原因是什么?

A:主要原因有两点:一是部分供应商软件本身存在缺陷且疏于维护;二是缺乏有效的漏洞奖励机制和安全漏洞上报渠道,导致安全问题难以被及时发现和处理。部分供应商甚至将漏洞报告视为麻烦,进一步加剧了安全隐患。

TechCrunch - Security