網頁惡意內容攻擊預警
技服中心最近發現多起留言板網頁遭刻意覆蓋不當內容之惡意行為事件。這些事件主要肇因於討論區系統缺乏輸入內容驗證的功能,因此惡意之使用者可以很容易利用留言便將網頁全部覆蓋,造成網頁遭置換之假象。
技服中心呼籲有公開網站系統的各單位注意網頁伺服器及網頁內容的安全並進行防護動作。
國家資通安全會報 技術服務中心
漏洞/資安訊息通告
|
通告編號 |
ICST-AN-2005-0016 |
發佈日期 |
2005/9/16 |
|
事件類型 |
□ 系統入侵 □ 對外攻擊 □ 發現木馬 ■ 其他:_攻擊預警通知__ |
發現時間 |
2005/9/13 |
|
事件主旨 |
網頁惡意內容攻擊預警 |
||
|
事件描述
|
技服中心最近發現多起留言板網頁遭刻意覆蓋不當內容之惡意行為事件。這些事件主要肇因於討論區系統缺乏輸入內容驗證的功能,因此惡意之使用者可以很容易利用留言便將網頁全部覆蓋,造成網頁遭置換之假象。 技服中心呼籲有公開網站系統的各單位注意網頁伺服器及網頁內容的安全並進行防護動作。 |
||
|
建議措施 |
技服中心建議網站管理者採取以下數點防禦措施: 1. 對留言版系統的輸入內容加以驗證,避免使用者輸入惡意內容: ü 可限制輸入HTML 碼或是 javascript 程式碼。 ü 可對圖片顯示的大小進行限制,或取消上傳圖片之功能。 2. 留言版管理者應定時注意留言版是否有不當言論或被新增惡意內容。 3. 確認網站伺服器的作業系統、網站伺服器軟體(apache、IIS、php)、及運作於網站上的應用程式(如:討論區系統、留言版系統)是否已經安裝最新的更新程式,或是否已升級至最新版本。並隨時注意相關軟體是否有新的安全漏洞發生。
如果您不是處理此一事件的適當人員,請您通知我們。 |
||
|
參考資料 |
|
||
|
如果您對此通告的內容有疑問或關於此事件的建議,歡迎與我們連絡。 國家資通安全會報 技術服務中心 (http://www.icst.org.tw/) 地 址: 台北市富陽街116號 聯絡電話: 02-27339922 |
|||