(转)国内最大 IT 社区 CSDN 被挂马, CDN 可能是罪魁祸首

2024 年 12 月 13 日
 EeveeRibbon
链接; https://mp.weixin.qq.com/s/qQw1DXE25Gkz_P8pEPVaHg

又是供应链攻击….
9074 次点击
所在节点    信息安全
38 条回复
country
2024 年 12 月 13 日
more like 最大内容农场
povsister
2024 年 12 月 13 日
哈哈,抄码农博客,偷 GitHub 代码,挂钓鱼木马,csdn 这辈子有了。
tabc2tgacd
2024 年 12 月 13 日
好 6 的感觉
wtml
2024 年 12 月 13 日
好似
liuzimin
2024 年 12 月 13 日
卧槽这木马竟然 VT 上 0 查杀????
liuzimin
2024 年 12 月 13 日
那么作为我们普通站,应该如何防范这种 CDN 挂马呢?
Shorekeeper
2024 年 12 月 13 日
yulgang
2024 年 12 月 13 日
天天说别人的代码不安全
Dlin
2024 年 12 月 13 日
高啊,那个伪造 chrome 错误页面实在是高!
qW7bo2FbzbC0
2024 年 12 月 13 日
csdn 感觉就是垃圾堆,虽然偶尔能找到一些有用的,但大多数都是垃圾内容和广告,甚至被挂马,我都会把它认为是 CSDN 的官方 FEATURE
vela
2024 年 12 月 13 日
伪造 Chrome 错误页面这个操作 6 啊。
lztxdy
2024 年 12 月 13 日
salmon5
2024 年 12 月 13 日
"CDN 可能是罪魁祸首?"
这个 title 起的有点误导了:误导 CDN 自己主观的问题; title 起的不够客观
darrh00
2024 年 12 月 13 日
在国内的小厂,每天 PV 也有过亿的量,前段时间机器内网被人攻陷,服务器提供下载的 JS 被注入代码,还好还在试水阶段就被发现,整个环境搞了一个月才清理干净,心有余悸。
NewYear
2024 年 12 月 13 日
供应链攻击的解法很简单。

不。外。链。脚。本。
如果外链就启用 hash 验证。
NewYear
2024 年 12 月 13 日
补充:

不使用 CDN 。

然后及时给自己的服务器/程序打补丁就行了
cnt2ex
2024 年 12 月 13 日
不得不说最近看到的钓鱼方式还真是挺有创造力的。
之前有让 win+r 复制粘贴代码过验证的
现在有伪造浏览器错误页面的
lyxxxh2
2024 年 12 月 13 日
文章关于 web 的,我看懵了。
1. `analyzev.oss-cn-beijing.aliyuncs.com` 这个是 oss 自带的域名,跟 cdn 有什么关系?
2. 更让我好奇的是,analyzev 这个 bucket,是谁的,为什么 csdn 要用他做静态资源库访问? 没钱建个 bucket + cdn?

奇安客居然可以获取 oss 的访问记录,牛皮。
hefish
2024 年 12 月 13 日
csdn ,cnblog 不都慢慢转收费会员了嘛,不是会员都只给看个开头。
ccsexyz
2024 年 12 月 13 日
这和 CDN 有啥关系

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1097157

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX