惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Help Net Security
博客园 - Franky
GbyAI
GbyAI
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
爱范儿
爱范儿
IT之家
IT之家
酷 壳 – CoolShell
酷 壳 – CoolShell
aimingoo的专栏
aimingoo的专栏
博客园_首页
MongoDB | Blog
MongoDB | Blog
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Recent Announcements
Recent Announcements
Scott Helme
Scott Helme
有赞技术团队
有赞技术团队
M
MIT News - Artificial intelligence
C
CERT Recently Published Vulnerability Notes
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Jina AI
Jina AI
F
Fortinet All Blogs
N
Netflix TechBlog - Medium
L
LangChain Blog
L
LINUX DO - 最新话题
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
H
Hacker News: Front Page
MyScale Blog
MyScale Blog
P
Palo Alto Networks Blog
G
Google Developers Blog
Google DeepMind News
Google DeepMind News
AI
AI
T
Troy Hunt's Blog
Microsoft Azure Blog
Microsoft Azure Blog
阮一峰的网络日志
阮一峰的网络日志
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Vercel News
Vercel News
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
S
Secure Thoughts
大猫的无限游戏
大猫的无限游戏
博客园 - 叶小钗
人人都是产品经理
人人都是产品经理
Blog — PlanetScale
Blog — PlanetScale
博客园 - 司徒正美
Apple Machine Learning Research
Apple Machine Learning Research
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 三生石上(FineUI控件)
S
Security @ Cisco Blogs
Cloudbric
Cloudbric
E
Exploit-DB.com RSS Feed
Attack and Defense Labs
Attack and Defense Labs

博客园 - Garland Zhou

27种改变人类生活的发明回顾--暑假最后一次更新我的博客 Visual Studio 2005 Express beta2 产品中心启动 WinVista发布前最大敌人是Win95??!! Google Talk可以使用了(我的试用手记) 继QQ挂机死亡后,网游挂机也将死亡——5小时之后白打 Linus申请Linux商标 Web发明者被评为20世纪全球第二伟大的科学家 Bill Gates对毕业生提出十项极为睿智的人生建议 终于进前1000名了,庆祝一下。 英特尔公司将停止910GL、915GL和915PL芯片组的生产 Google雇用李开复遇阻碍。 IE7不完全支持W3C标准 Vista功能不健全,遭测试者质疑 Hotmail升级,中美用户一致 惊爆:最简单绕过WGA验证工具正版验证的方法 NEC公司日前正式回绝了AMD的传唤请求 Microsoft Windows Vista Beta 截图+下载,不可错过! Hotmail即将升级 Windows正版增值计划将进入强制执行阶段
Google搜索工具有严重隐患 可能成黑客帮凶
Garland Zhou · 2005-08-02 · via 博客园 - Garland Zhou

    计世网8月2日消息 不论你在何处上网,Electric Bong就是处于危险之中。一种精心策划的Google查询可能会允许黑客获取Google的大量数据,黑客可以依此发动攻击活动。

    Electric Bong,是指大量的家用电子产品。安全研究人员Johnny Long发明,家庭电子网络中存在一种不受保护的Web界面。在每个产品中,有两个按钮,一个是打开,一个是关闭。Johnny Long是CA公司的研究人员,也是“Google Hacking for Pene tration Testers”一书的作者。上周,在拉斯维加斯举行的黑帽大会上,他指出用户没有意识到,强大的Google搜索工具存在着惊人的漏洞。

  此外,他和其它研究人员还发现,没有安全保护的Web界面可以使黑客控制这种产品,包括家庭网络、PBX企业电话系统、路由器、Web摄相机以及网站等。上述所有的产品都可以通过Google进行渗透。当然,Google成为黑客工具,还远不只这些。同时,Google还可以当做黑客攻击的代理服务器。

  他表示,尽管安全软件可以辨别攻击者对公司网络的侦察行为,黑客仍能通过Google获得企业网络的拓扑信息。因此,网络管理人员就很难对此行为进行防范。“受到攻击的对象根本不知道黑客在侦察网络,收集有用的信息。”Long指出,这种信息通常以无意义信息的方式收集,Long称之为“Google Turds”,因为没有一个网站有诸如site:nasa之类的搜索信息,它会出现一个服务器列表,显示NASA内部网络的结构情况。

  通过整合Google查询信息和文本处理工具,黑客可以获得SQL口令,甚至是SQL的错误信息。黑客然后就可以发动所谓的SQL注入式攻击,这种攻击活动可以在SQL数据库上运行未授权的命令。“这就是Google攻击,你可以进行SQL注入,或者进行Google查询找到相同的信息。”尽管Google没有意识到自己在数据存储方向的存在的问题,实事是,Google已不知不觉地参与到了一些蠕虫攻击活动中,其以安全理由拒绝一些搜索查询,“最近,Google开始着手解决这个问题。” 
                                                                                                                        From Sina.com.cn