紅軟基地 推薦
2013-12-11
打開(kāi)網(wǎng)上文檔 便知學(xué)生秘密
近日有讀者向羊城晚報(bào)爆料,稱鹽步職業(yè)技術(shù)學(xué)校(下稱鹽步技校)學(xué)生信息遭到泄露,許多家長(zhǎng)接到詐騙電話。
8日,記者登錄鹽步技校官方網(wǎng)站發(fā)現(xiàn),除了官網(wǎng)外,該校還開(kāi)發(fā)了獨(dú)立運(yùn)行的教學(xué)管理系統(tǒng),在其網(wǎng)址http://jdyd.nhedu.net后加上文檔的英文字母“files/”,頁(yè)面便成功跳轉(zhuǎn)至目錄列表。
在里邊,有3551份電子文件,均以“字母”加“數(shù)字”的方式進(jìn)行命名。記者不需要輸入賬號(hào)跟密碼,便可任意下載。這些電子文件涉及學(xué)校教學(xué)的方方面面,包括老師公開(kāi)課教案、學(xué)生申請(qǐng)搭餐人數(shù)統(tǒng)計(jì)表、實(shí)習(xí)老師值班安排表等等。
上述資料似乎無(wú)關(guān)痛癢,但記者很快發(fā)現(xiàn),泄露文檔中有多份學(xué)生實(shí)習(xí)名單、助學(xué)金申請(qǐng)表、技能大賽報(bào)名表,包含了學(xué)生的真實(shí)姓名、身份證編號(hào)、照片、聯(lián)系方式等個(gè)人信息。記者甚至找到了三份“(2013年)11月19日走讀生吸食違禁品事件記錄”,這是三名未成年學(xué)生在廁所吸“K粉”的口述報(bào)告。
令人瞠目結(jié)舌的是,記者下載編號(hào)為“cjq250675”的Excle文件表后,發(fā)現(xiàn)這是鹽步職業(yè)技術(shù)學(xué)院全校學(xué)生的花名冊(cè),學(xué)生身份證、姓名、家庭詳細(xì)住址、監(jiān)護(hù)人姓名及手機(jī)號(hào)碼等內(nèi)容歷歷在目,涉及該校從2010年秋季入學(xué)至今的2640名學(xué)生完整信息。
騙子竊取信息 家長(zhǎng)差點(diǎn)被騙
記者根據(jù)花名冊(cè)的信息,按照“城市戶口”、“農(nóng)村戶口”“非佛山地區(qū)”等類別,分別撥打給5位家長(zhǎng),有兩位家長(zhǎng)反映接到過(guò)關(guān)于小孩的詐騙電話。
在外地工作的家長(zhǎng)梁女士告訴記者,不久前有位女騙子來(lái)電自稱是鹽步技校的老師,說(shuō)她兒子出現(xiàn)了嚴(yán)重車禍,被送往醫(yī)院搶救,學(xué)校墊付醫(yī)療費(fèi)后還不夠,讓她馬上匯錢到指定賬號(hào)去。
“那騙子知道我們很多信息,我不得不就信了。”梁女士回憶說(shuō),她當(dāng)時(shí)心頭一驚,趕緊打兒子手機(jī),卻怎么也打不通,心急如焚。后來(lái)輾轉(zhuǎn)聯(lián)系上了,才發(fā)現(xiàn)不過(guò)是一場(chǎng)騙局,“幸虧沒(méi)有讓騙子得逞”。
一位不愿意透露姓名的家長(zhǎng)告訴記者,許多家長(zhǎng)都接到詐騙電話,有的還不止接到一兩個(gè),“學(xué)生個(gè)人隱私被泄露至少有一年時(shí)間了,學(xué)校并沒(méi)有公開(kāi)對(duì)全體家長(zhǎng)進(jìn)行答復(fù)處理。”
半年前被“黑” 漏洞如今仍在?
在網(wǎng)址上添加文檔的英文名“files”,便能直接訪問(wèn)后臺(tái)文件,這到底是巧合還是普遍現(xiàn)象?
據(jù)不完全統(tǒng)計(jì),佛山地區(qū)至少還有兩所技校開(kāi)發(fā)了獨(dú)立的教學(xué)管理系統(tǒng)網(wǎng)站,分別是順德職業(yè)技術(shù)學(xué)院和廣東紡織職業(yè)技術(shù)學(xué)院。當(dāng)記者嘗試用上述手法進(jìn)行訪問(wèn)時(shí),瀏覽器提示“指向錯(cuò)誤”,并沒(méi)有出現(xiàn)可供下載的文件。
有業(yè)內(nèi)人士告訴記者,之所以可以直接訪問(wèn)后臺(tái)文件,是因?yàn)樵O(shè)計(jì)網(wǎng)頁(yè)配置服務(wù)器信息時(shí),允許用戶進(jìn)行“目錄瀏覽”,沒(méi)有設(shè)置權(quán)限攔截,“這是非常低級(jí)的漏洞”。
昨日中午,鹽步技校辦公室楊主任向記者坦言,今年6月份確實(shí)有家長(zhǎng)投訴學(xué)生個(gè)人信息泄露,但她對(duì)“低級(jí)漏洞”給予了否定,“這是被黑客入侵的結(jié)果”。
據(jù)楊主任介紹,鹽步教學(xué)管理系統(tǒng)是內(nèi)部網(wǎng)絡(luò),并不對(duì)外公開(kāi)。接到反映后,學(xué)校進(jìn)行了調(diào)查,發(fā)現(xiàn)是校內(nèi)某電腦遭受了黑客入侵,導(dǎo)致后臺(tái)信息泄露。學(xué)校已將事件上報(bào)給有關(guān)部門,并處理了中毒電腦。
那為何“漏洞”時(shí)隔半年重新出現(xiàn)呢?楊主任坦言不清楚此事,但她承諾“學(xué)校會(huì)進(jìn)一步關(guān)注,并處理好這件事情”。
截至昨日下午5時(shí)許,記者已無(wú)法從外部登陸鹽步教學(xué)管理系統(tǒng)網(wǎng)站。