國內SI龍頭精誠資訊是在昨(6)日,被資安資訊網站「大砲開講」披露,指其商業軟體網頁遭植入惡意連結,並在同日被國際XSS漏洞通報網站「XSSed」通報,指精誠本身的首頁具有XSS漏洞。精誠資訊精誠資訊IT服務中心資訊基礎設施維運處資深處長李環祐坦承網站的確存在漏洞,並表示已盡力修復中,但在完全修復前,無法保證瀏覽用戶的安全性。
精誠被發現的XSS漏洞,是一種網頁程式撰寫的漏洞,指網頁應用程式允許使用者在頁面上的公開欄位(如留言板)輸入程式碼,導致其他的使用者會在瀏覽網頁時,受到這些程式碼的影響,例如被導向其他網頁,或在用戶端執行JavaScript,進而執行任何惡意行為等。
2006年,美國知名社群網站MySpace便曾傳出駭客Samy利用該手法竊取上百萬人的cookies,並藉以假冒本尊以竄改使用者個人檔案,而XSS也被資安組織列為2007年的十大Web資安漏洞之首。
值得注意的是,XSS漏洞已是資安界持續了近兩年的議題,對於精誠資訊這家代理多款足以解決XSS問題產品的公司來說,實在是一大諷刺。
舉例來說,精誠代理的HP WebInspect、阿碼科技CodeSecure等軟體產品,都可用來檢測程式碼中的安全漏洞,而精誠亦有在銷售的網頁應用程式防火牆NetContinuum及UTM產品Check Point等,其實也能夠阻擋利用XSS的可能攻擊。
對此精誠科技資安產品經理許鴻源表示,對外銷售與內部系統維運分屬不同部門,各自運作,不便代替其他部門發言。
李環祐則表示,目前精誠的網站系統都是三年以前外包建置的,當時的程式碼開發流程及系統架構的安全性設計與現今的要求早已不可同日而語,他表示,其實今(2008)年初該公司已發現部分網頁可能存在安全性漏洞問題,並開始著手進行網頁安全性改善計劃,「還沒全部完成,所以才會被發現漏洞,」他說。
資安企業本身爆發資安事件並非頭一遭。防毒大廠趨勢科技便在今年三月間因舊網頁漏洞,遭到SQL Injection攻擊,旗下亦有防毒軟體的微軟英國網站與CA(組合國際)也分別在去年七月及今年一月分別傳出遭SQL Injection攻擊的事件。
李環祐表示,目前已採用弱點偵測工具針對網站弱點作整體性分析評估,以便儘速改寫有問題的程式碼,部分問題網頁則已先行關閉,進行修正,不過由於網站系統十分龐雜,且部分當初開發時的文件並未留存,因此必須花費較多時間分析程式,至於何時才會完工,他則表示很難預估。
李環祐表示,精誠目前打算趁著網站改版的規劃,將網站開發與維運工作全部收回來自己做,並將擬定新的安全性政策,以從程式開發起就能確保系統的安全性。




7.匿名 於 2008/05/08 15:44 回應
只能說感慨臺灣的軟體環境就是這樣在臺灣一個員工往往要扛好幾個專案,誰管你公司網頁啊,專案都做不完了,只想回家休息;而公司又怎麼會去注意這種事?公司網頁不過就是網頁,生意不是靠那個做的,怎麼會花大錢去處理沒有沒有利潤績效的東西?今天這樣,結果只是苦了本來就很苦的工程師...
6.匿名 於 2008/05/08 13:01 回應
把有問題的區塊(討論區)移除先...要花多久時間,恐怕公文流程比移除的時間久一點5.冷眼旁觀 於 2008/05/08 10:05 回應
一個新聞事件看到了幾個真相1.人家搞安全的廠商被駭了,該罵因為他們是自己在維護系統;最少人
家有主控權可以自己處理,但是同一家公司連自己的門面被毀了,還
要搞官僚一套,看部門管轄權決定;說真的客戶看到你公司首頁被毀
誰管你是IT部門還是業務部門,就是通通一個不信任!不只該罵連腦
子都該換
2.一個接觸政府,財金與企業客戶,首屈一指的SI連自己的門面都顧不了
需要透過外包商才能處理,那客戶怎麼能安心把系統及安全交給他?
客戶難道不是SI的專業能力才交付各項重要系統給它們的呢?對自己
網站外包商都無法判斷好壞, 客戶又怎麼能把安全交到他手上?
3.危機處理的觀念相當薄弱,不只沒有口徑一致的對外處理問題;還說在
完全修復前,無法保證瀏覽用戶的安全性!那是否客戶要說在你修復
好確認你公司的環境安全以前,我不保證將訂單跟案子交給你呢?難道
你連暫時關閉網站積極修復的勇氣都沒有?誰沒事會去精誠的網站,幾
乎清一色都是客戶與精誠的經銷商,簡單的一句不敢保證做回應是否
也暴露對客戶的不夠重視?
4.這也可以看出製作外包卻沒有完整轉移維護技術與能力的困境,網站
外包或許無可厚非,但是常理上必須交付詳細的系統設計,與技術維護
能力文件,以及在交付前必須稽核與驗證後再結案,但是從這個事件我
們看到不僅沒有做好技術轉移,甚至自己的安全漏洞與稽核卻要外面
的人來做,也顯示連SI自己的品質管控都出問題....其實SI常常交付
的結案文件都屬於可看不可用的,也難怪自己本身就是這樣的光景了
4.匿名 於 2008/05/08 02:49 回應
又一個想出名的人...唉3.匿名 於 2008/05/08 01:10 回應
用手寫了十幾年的 code,到頭來功勞全給了用嘴寫程式的人.2.匿名 於 2008/05/08 01:08 回應
由於領導人的想法,我們單位不斷的把程式外包,現在的情況是,有快半數的系統被廠商綁架了,寫出來的程式没有人能接手(連廠商都有問題).1.匿名 於 2008/05/08 01:04 回應
有經驗的人都知道,外包的程式就算有文件,也很難相信可以在短期間修復.