12 月 10 日有媒体散布“京东 12G 数据泄露,涉及千万账户”消息,宣称被泄露的数据包含用户名、密码、QQ号、邮箱、电话、身份证诸多个人信息。京东官方 10 日晚间发布公告表示,初步判断被泄露数据源自 2013 年 Struts 2 的漏洞问题。
京东官方称内部初步调查显示,2013 年 Struts 2 漏洞爆发时安全部门就已迅速完成了系统修复,同时针对可能存在风险的用户进行了安全升级提示,当时受此影响的绝大部分用户也对账号进行了安全升级。“但确实仍有极少部分用户并未及时升级账号安全,依然存在一定风险。”
Struts 为 Apache 基金会赞助的一个开源项目,Struts 框架广泛应用于政府、公安、交通、金融行业和运营商的网站建设,作为网站开发的底层模板使用。2013 年 7 月 17 日,Apache Struts2 发布漏洞公告,称其 Struts2 Web 应用框架存在一个可以远程执行任意命令的高危漏洞。据当时报道,包括电商、银行、政府等诸多网站均受影响。
商场如战场,双 12 前夕“正巧”爆出数据泄露事件实在是耐人寻味。
稿源:据 cnbeta 整理,有改动; 封面:百度搜索
from hackernews.cc.thanks for it.