(转)国内最大 IT 社区 CSDN 被挂马, CDN 可能是罪魁祸首

108 天前
qiaofanxing  qiaofanxing
链接; https://mp.weixin.qq.com/s/qQw1DXE25Gkz_P8pEPVaHg

又是供应链攻击….
7447 次点击
所在节点   信息安全  信息安全
38 条回复
country
country
107 天前
more like 最大内容农场
povsister
povsister
107 天前
哈哈,抄码农博客,偷 GitHub 代码,挂钓鱼木马,csdn 这辈子有了。
tabc2tgacd
tabc2tgacd
107 天前
好 6 的感觉
pvnk1u
pvnk1u
107 天前
好似
liuzimin
liuzimin
107 天前
卧槽这木马竟然 VT 上 0 查杀????
liuzimin
liuzimin
107 天前
那么作为我们普通站,应该如何防范这种 CDN 挂马呢?
SunsetShimmer
SunsetShimmer
107 天前
yulgang
yulgang
107 天前
天天说别人的代码不安全
Dlin
Dlin
107 天前
高啊,那个伪造 chrome 错误页面实在是高!
qW7bo2FbzbC0
qW7bo2FbzbC0
107 天前
csdn 感觉就是垃圾堆,虽然偶尔能找到一些有用的,但大多数都是垃圾内容和广告,甚至被挂马,我都会把它认为是 CSDN 的官方 FEATURE
boywang004
boywang004
107 天前
伪造 Chrome 错误页面这个操作 6 啊。
lztxdy
lztxdy
107 天前
salmon5
salmon5
107 天前
"CDN 可能是罪魁祸首?"
这个 title 起的有点误导了:误导 CDN 自己主观的问题; title 起的不够客观
darrh00
107 天前
在国内的小厂,每天 PV 也有过亿的量,前段时间机器内网被人攻陷,服务器提供下载的 JS 被注入代码,还好还在试水阶段就被发现,整个环境搞了一个月才清理干净,心有余悸。
NewYear
107 天前
供应链攻击的解法很简单。

不。外。链。脚。本。
如果外链就启用 hash 验证。
NewYear
107 天前
补充:

不使用 CDN 。

然后及时给自己的服务器/程序打补丁就行了
cnt2ex
107 天前
不得不说最近看到的钓鱼方式还真是挺有创造力的。
之前有让 win+r 复制粘贴代码过验证的
现在有伪造浏览器错误页面的
lyxxxh2
107 天前
文章关于 web 的,我看懵了。
1. `analyzev.oss-cn-beijing.aliyuncs.com` 这个是 oss 自带的域名,跟 cdn 有什么关系?
2. 更让我好奇的是,analyzev 这个 bucket,是谁的,为什么 csdn 要用他做静态资源库访问? 没钱建个 bucket + cdn?

奇安客居然可以获取 oss 的访问记录,牛皮。
hefish
107 天前
csdn ,cnblog 不都慢慢转收费会员了嘛,不是会员都只给看个开头。
ccsexyz
107 天前
这和 CDN 有啥关系

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1097157

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX