某市驾驶培训监管服务平台 GreatSQL 数据库适配之旅
一、项目背景
某市驾培系统主要为社会公众提供驾培单位查询和学车报名,为相关合作单位提供某市驾培监管、某市驾培考核等功能。业务信息教练车培训过程视频信息、包括培训机构基本信息、教练员基本信息和学员个人等信息,其服务范围为社会公众。信息系统定级为第三级。
某市驾培系统部署在某市政务云平台互联网区域和政务外网区域,采用 B/S 结构,使用 JAVA 语言开发。使用 JAVA 语言开发。租用了十多台台虚拟化服务器,其中应用类虚拟化服务器十多台,数据库虚拟化服务器两台,十多台虚拟化服务器的操作系统均为 CentOS v7.4,应用中间使用 Tomcat 9.0 数据库使用 MySQL v5.7.29。
某市驾驶培训监管服务平台系统拓扑
二、渗透测试、系统漏洞、专家建议(等保测评后)
根据渗透测试及漏洞扫描结果,某市驾培系统平台某市云机房所使用的十多台服务器中共发现紧急漏洞三个,高风险漏洞十三个,发现安全问题四十多个,中风险问题二十多个等,其服务器漏洞已与开发单位沟通确认并制定整改计划,将持续进行整改。
序号 | 名称(地址) | 漏洞类型 | 漏洞数量 | 危险级别 | 整改情况 |
---|---|---|---|---|---|
1 | https://..cn/ | 订单金额可被篡改 | 1 | 高 | 已整改 |
跨站脚本漏洞 | 2 | 高 | 已整改 | ||
不安全的SSL协议 | 1 | 中 | 已整改 | ||
点击劫持:X-Frame-Options头缺失 | 1 | 低 | 已整改 | ||
2 | http://124.*.*.40:6002/ | 文件上传接口越权 | 1 | 高 | 已整改 |
跨站脚本漏洞 | 2 | 高 | 已整改 | ||
不安全的SSL协议 | 1 | 中 | 已整改 | ||
JQuery版本过低 | 1 | 中 | 已整改 | ||
Cookie未设置HttpOnly | 1 | 低 | 已整改 |
序号 | 端口号 | 漏洞名称 | 风险 | IP | 整改情况 |
---|---|---|---|---|---|
1 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
2 | 3306 | MySQL 5.7.x < 5.7.30存在多个漏洞(2020年04月CPU) | 中风险 | 192.166.. | 整改中 |
3 | 3306 | MySQL 5.7.x < 5.7.31存在多个漏洞(2020年7月CPU) | 中风险 | 192.166.. | 整改中 |
4 | 3306 | MySQL 5.7.x < 5.7.32存在多个安全漏洞(2020年10月CPU) | 中风险 | 192.166.. | 整改中 |
5 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
6 | 8080 | ServletExec 4.1 ISAPI 物理路径暴露 | 中风险 | 192.166.. | 整改中 |
7 | 5672 | AMQP明文验证 | 中风险 | 192.166.. | 整改中 |
8 | 80 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
9 | 8080 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
10 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
11 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
12 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
13 | 443 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
14 | 6003 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
15 | 80 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
16 | 8080 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
17 | 8081 | Web 服务器 HTTP 头文件信息披露 | 中风险 | 192.166.. | 整改中 |
18 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
19 | 22 | OpenSSH < 7.5 漏洞 | 中风险 | 192.166.. | 整改中 |
20 | 22 | OpenSSH < 7.6 文件创建限制绕过漏洞 | 中风险 | 192.166.. | 整改中 |
21 | 22 | OpenSSH 用户枚举漏洞(CVE-2018-15919) | 中风险 | 192.166.. | 整改中 |
22 | 22 | OpenSSH < 7.5 漏洞 | 中风险 | 192.166.. | 整改中 |
23 | 22 | OpenSSH < 7.6 文件创建限制绕过漏洞 | 中风险 | 192.166.. | 整改中 |
24 | 22 | OpenSSH 用户枚举漏洞(CVE-2018-15919) | 中风险 | 192.166.. | 整改中 |
25 | 5353 udp | mDNS服务检测 | 中风险 | 192.166.. | 整改中 |
26 | 22 | OpenSSH < 7.5 漏洞 | 中风险 | 192.166.. | 整改中 |
27 | 22< |