Home » Featured, Headline, 相關新聞

外交部人員資料外洩?姓名、Webmail預設帳密全都露

fOx 25 August 2010

Latest Update : 洞應該補起來了,感謝各位觀注~

mofa

我們一直知道Google大神相當厲害,但是萬一Google的爬蟲爬到一些原本不應該放到網路上公開的資料時,這問題就會相當的大,一般人都可以透過搜尋的技巧,找到一些奇怪的資料。

今天敝站的作者之一,就在網路上搜尋某些資料的時候意外發現了這樣的資料。

2010-8-25 下午 10-40-47

這份資料共有2,000多筆,第一欄是姓名、第二欄是預設的帳號與密碼;透過https://mail.mofa.gov.tw這個Webmail介面,有心人士就可以透過這份帳密找到部份也許沒有修改預設帳密的人員。

經過搜尋檔案裡的諸多人名,我們可以確定是外交部人員名單;我們無法得知這份資料在網路上被索引多久了,基於對於國家安全的考量,我們希望公開這次事件,警惕所有人,千萬要記得更換預設密碼,而從事IT或者外包的單位,也要謹記千萬不要把資料放在FTP等處,而被Google給收錄進了搜尋引擎中。

在本文發佈的同時,我們已寫信通知可能造成此洩密的單位,希望其快速移除

Updated  : 該外包單位網頁上的信箱退我信……所以就請大家幫忙通知外交部吧。

fOx

A starter,6歲開始玩Apple II錄音帶遊戲,自以為是輕骨灰級遊戲玩家。曾經跟一群人玩CS玩到沒天沒夜。待過遊戲公司、入口網站、韓國搜尋引擎公司。iOS應用程式開發商Polydice共同創辦人。我的連絡方式:fox[@]thepolydice.com

Website - More Posts

  • http://twitter.com/MrFriday Mr.Friday

    外交部好像有24小時值班電話…

  • Anonymous

    有打過外交部網頁最下方的電話了。不過我沒把握他們了不了解XD

  • player

    WebMail 在應用上, 本來就要很小心, 不然問題很多,
    例如安全性漏洞, 或是被轉寄垃圾信

    有檔掉搜尋引擎耙網頁的方法, 參見:
    http://www.player.idv.tw/prog/index.php/%E7%B6%B2%E9%A0%81%E7%88%AC%E8%A1%8C%E6%A9%9F%E5%99%A8%E4%BA%BA

    在網站根目錄設定Robots.txt 或
    .htaccess (Apache HTTP Server專用)

    外交部的WebMail是員工自己架的? 還是外包的? 如果是外包的話, 建議快點換包商吧?
    不是很專業的感覺…orz

  • player

    URL好像被轉換過了? 導致我提供的網址無法連接?

    請先到
    http://www.player.idv.tw/prog/

    再到該網頁的右上方輸入
    網頁爬行機器人

  • Mr. T

    http://www.mofa.gov.tw/webapp/content.asp?cuItem=46257&mp=1

    有關網路搜尋取得舊有首次建檔之外交部同仁電郵帳號及密碼,外交部將依約追究廠商責任
    文號:157 日期:2010-8-27

    近日國內網友在網路上搜尋取得的「外交部同仁電郵帳號及密碼」,為民國94年外交部建置電子郵件主機時的首次建檔資料,已逾五年,密碼亦已失效。經查證,該資料來源為維護外交部電子郵件主機供應廠商不慎放置於該公司網站上。外交部已通知該公司立即刪除網站上的相關資料,並將依保密契約條款追究廠商責任。
    外交部對資訊安全向來均極重視,除定期辦理講習、要求同仁定期更新密碼,亦利用各種聚會活動進行資安宣導,各項資訊系統並已加強安全防護措施。(E)