【资安周报第54期】3成重要政府官网不够安全,恐因XSS漏洞害民众

行政院进行网络攻防演练时,有超过3成的政府机关都有跨网站脚本程式攻击(XSS)和错误的安全设定的漏洞问题。
技服中心
今年行政院资安处针对总统府、行政院、立法院、司法院、考试院及监察院等五院,直辖市及县市政府为主共35个演练机关以及1646个系统进行网络攻防的实兵演练,并由行政院资通安全会报技术服务中心(简称技服中心)协助进行。
根据技服中心揭露的资料显示,有超过3成的受测府院及县市政府网站,都面临跨站脚本程式攻击(XSS),使用者只要浏览被骇客植入恶意程式的网页,就会在本机端被植入恶意程式受害,甚至于,从技服中心的资料也发现,有部分网站管理员除了使用弱密码,甚至还疑似沿用厂商提供的网站预设帐密及路径,造成政府网站不安全。在政府网站多数都有许多重要的民众资料和政策资料时,如此轻忽的作为,不仅缺乏资安意识,也置民众网络使用安全于度外。
府院县市政府受测35个机关中,有3成网站有XSS漏洞
政府进行的攻防演练主要是采用OWASP在2013年释出的十大弱点测试手法加上应用程序或系统弱点,总计11项作为检测政府机关系统弱点的标准,这也是各界进行弱点检测的共通参考指标之一。
技服中心表示,今年实兵演练中,可以发现政府机关普遍的弱点,占比最高的就是跨网站脚本攻击(Cross Site Scripting,XSS)以及错误的安全性设定(Security Misconfiguration),占比都超过3成以上,这一般都和网站应用程序安全相关,而过往常见的SQL Injection弱点,今年演练结果中,只有5%的机关有这样的弱点。
有31.48%的机关都有发现XSS这样的弱点类型,而这种攻击手法主要是允许骇客将恶意程式码(包含HTML和使用者端的脚本语言)注入到网页上,当其他网络使用者浏览已经被注入恶意程式码的网页时,就会受到影响。
骇客几乎可以借此控制使用者端的浏览器,只要使用者浏览这些受害网站后,骇客就可以窃取使用者浏览器中的Cookie资讯,进而取得使用者更高的权限,可以冒用使用者身份进行一些网银或者是邮件、部落格的服务,或者是窃取使用者才知道的私密网页内容和其他对谈资讯等。
以政府部门的网站设计来看,讨论区是最常被骇客用来输入XSS的攻击字串,其他像是个人联络资料、搜集字段或者是网址参数等,也都常见此类攻击手法。因此,技服中心则建议,政府部门负责网站的同仁都应该要过滤特殊符号,也应该设定可用的白名单与禁用的黑名单,才能确保浏览网站的网友安全。
有机关网站管理员使用弱密码和厂商预设帐密和路径
从技服中心提供的资讯显示,有31.07%的政府部门普遍都有“错误的安全性设定”漏洞,最常是因为没有关闭网站“显示错误讯息功能”、“目录浏览功能”,骇客就可以从这些显示的资讯中,找到可以入侵系统的非公开资讯;另外常见的方式则是,启用网站档案上传功能时,并没有做好相关安全性设定,导致骇客可以上传任意的恶意档案,例如Webshell,以获取系统权限。
出现这种漏洞风险的单位,除了使用弱密码,也都可能会出现使用厂商提供预设账号密码以及路径而没有修改,使得骇客可以轻易透过测试字串,从网页显示的错误讯息中,轻易得知网站数据库的栏目名称资料。所以,要解决错误的安全性设定问题,技服中心便建议,要避免使用厂商提供预设的账号密码、路径,以及关闭可以显示网页程式等错误讯息的服务外,也应该要限制所有上传档案的类型,都已经经过档案验证并确认档案正确性,避免骇客成功上传恶意程式。
另外,也有10.91%的政府机关发现,都有“遭破坏的认证与连线管理”弱点,最主要的常见原因,都是因为密码强度不足,导致使用者无法正确执行身份认证和Session连线管理,造成骇客可以破坏系统的身份认证机制。
政府机关最常见的攻击手法多是,在网页系统登入页面中,骇客可以轻易猜测管理员预设的账号密码都是admin,就可以顺利登入系统管取得系统管理者的权限,这往往和密码强度不足有关,导致使用者无法正确执行身份认证和Session连线管理,造成骇客可以破坏系统的身份认证机制。
从技服中心揭露的案例可以发现,许多机关因为偷懒,在设定网站的系统管理员的账号和密码时,甚至是使用厂商提供的预设账号密码而没有做任何更改,轻易让骇客取得系统管理者权限,实不可取。这就像是之前,有许多被骇客用来发动DDoS的网络摄影机一样,因为骇客掌握制造商预设的账号密码,只要输入这些预设账号密码,骇客就可以顺利掌控系统、为所欲为。
不论是要解决3成机关网站面临的错误的安全性设定问题,或者是1成机关网站面临“遭破坏的认证与连线管理”弱点,从技服中心的建议中都可以发现,只要使用强密码,并且不要使用厂商提供的预设账号密码,都可以有效提升网站的安全性。因此,技服中心强烈建议,除了应该改用8个字母以上,英数大小写字母或特殊符号混杂、且不句任何有意义单字的强密码外,政府部门在管理不同的网站时,也应该使用不同管理者密码,更重要的是,一定要落实定期更新密码,以确保网站系统的安全性。
共用系统风险高不可轻忽,一站受害就全员倒楣
对政府机关而言,个别机关系统网站有弱点,往往只需要知道问题所在,就可以尽速和合作厂商解决问题;但问题在于,政府有非常多的部门都有使用共用性系统,例如,公文系统、财会系统等都是共用性系统,一旦这样的系统发现相关漏洞时,不仅是,不同机关会遭受到相同漏洞的影响,甚至连共同开发的厂商,都可能存在类似风险,这对于各个机关负责资安相关人员的影响甚大。
同一个开发工程师在开发不同系统时都会有相同的惯性,如果在A机关可以利用sqlmap工具取得机关数据库内容时,使用这套共用性系统的B机关,也同样可以使用sqlmap工具取得机关数据库的内容。
技服中心认为,这类共用性系统容易爆发大规模的共通资安风险,使用者除了要使用密码强度更高、非厂商提供预设的安全账号密码外,也应该留心是否有异常通报以确保相关系统的安全性。
2016年机敏资料外泄的三级资安事件通报不到1成
技服中心统计从今年1月1日~12月7日,技服中心总共接到413件资安通报事件,其中,就通报的事件类型分析,最常见的资安事件是非法入侵(43.1%),其次是网页攻击(22.28%)。但若是从资安通报事件的严重程度来看,机敏资料外泄的资安通报事件为2.18%,其他将近9成(88.86%)资安通报,都是属于非核心资料外泄的一级轻微资安事件。就技服中心接获的资安通报事件而言,2016年还没有发生国家级机敏事件外泄的四级资安通报事件。
技服中心表示,今年资安通报的数量比去年成长14.7%,超过7成(74.82%)的通报都是系统自动发出的警报,人为发现再自行通报的比例不到3成;而需要通报的范围,主要是包括政府自建或委外的资通讯系统,以及BOT关键资讯基础设施(CIIP)。
目前的资安事件等级轻重从最轻微的一级~最严重的四级,都必须综合相关事件对于机密性、完整性和可用性带来的冲击,所做的综合评估,一般而言,如果是非核心业务一般性资料外泄,多属于轻微的一级资安事件;核心业务一般性资料外泄属于二级资安事件;密级及机敏资料外泄属于三级资安事件,国家级机敏资料外泄属于最严重的四级资安事件。
政府也规定,一到接获资安事件通报,相关机关都必须在1小时内到通报应变网站完成通报作业,然后,一级、二级资安事件,要在72小时内完成损害控管或结案;三级、四级资安事件则必须在36小时内完成损害控管或结案。

技服中心也负责相关资安通报,2016年超过4成政府部门都有遇到非法入侵事件,但这些通报中,将近9成是轻微的一级资安事件。
