Skip to main content

知情人士介绍,上海当局已就公安数据泄露案约谈阿里云,与会者包括上月新入职负责数字政府部公安业务线的陈雪松

  1. 竹新社
    有信安咨询商受访介绍,上海公安所泄数据库的Kibana操作面板一直暴露在公网地址且未设密码。受访专家说,这类错误配置很常见,但未设防的数据规模竟达26.4TB还是令人震惊。 Shadowbyte负责人Vinny Troia受访说今年1月扫描到该面板入口。SecurityDiscovery负责人Bob Diachenko说4月27日扫描到面板入口,又说估计面板去年4月起即一直暴露;6月中旬数据突然被抹除、仅留下几条字据说“您的数据一切安全、但需用10BTC提取”。论坛兜售帖文是6月30日发表;7月1日再去检…
    知情人士介绍,上海当局已就公安数据泄露案约谈阿里云,与会者包括上月新入职负责数字政府部公安业务线的陈雪松。
    据职员介绍,阿里和阿里云的高管7月1日即线上开会讨论应急处置,停止了对涉事数据库的所有访问并开始检查代码,尚未确定泄露原因;同时也正联系政府部门、金融机构等其他专用私有云客户,排查其数据库架构和配置。
    信安平台LeakIX表示,涉事数据库面板使用了Elasticsearch多年前的旧版本,当时需要额外安装X-Pack扩展才会有密码保护等安全功能。在阿里云上另扫描到13座数字证书相同(于2018年9月过期)的数据库,都是将面板暴露在公网、使用着上述无安全防护的旧版软件,其中两座规模分别超60TB和92TB,甚至大过此次被兜售的23TB。
    华尔街日报