<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    全球最大樂高用戶社區曝出賬戶劫持漏洞

    VSole2022-12-16 10:30:22

    近日,Salt Security的安全分析師在樂高集團的官方積木市場BrickLink.com中發現了兩個API安全漏洞。BrickLink是世界上最大的樂高粉絲在線社區,擁有超過一百萬的注冊會員。

    Salt Security發現的兩個API安全漏洞可允許攻擊者接管用戶帳戶,訪問和竊取存儲在平臺上的個人身份信息(PII),甚至訪問樂高內部生產數據并破壞內部服務器。

    Salt Security的分析師在BrickLink網站上的測試用戶輸入字段時發現了這些漏洞。

    第一個是在“我的優惠券”的“查找用戶名”對話框中的跨站腳本(XSS)漏洞,該漏洞允許攻擊者使用特制鏈接在目標計算機上注入和執行代碼(下圖)。

    利用不同頁面上公開的目標會話ID,攻擊者可以利用XSS漏洞劫持會話并接管目標帳戶。

    帳戶接管意味著暴露存儲在平臺上的所有數據,包括個人詳細信息、電子郵件地址、送貨地址、訂單歷史記錄、優惠券、收到的反饋、想要的項目和消息歷史記錄。

    第二個漏洞位于“上傳到愿望清單”頁面上,用戶可以在其中上傳包含他們希望查找和購買的樂高零件的XML列表。

    利用端點解析機制中的缺陷,Salt Security的分析師成功發起了XML外部實體(XXE)注入攻擊,在其文件上添加了對外部實體的引用。

    XXE攻擊使他們能夠讀取Web服務器上的文件并執行服務器端請求偽造(SSRF)攻擊,這可能導致泄露服務器的AWS EC2令牌。

    安全研究人員向樂高報告了發現的漏洞,后者及時采取行動修復了所有問題。

    總結

    在假期在線購物季,網絡攻擊正在快速增長,零售業始終是黑客的熱門目標,因為零售業更加關注業務而不是提高安全性。

    建議電商網購用戶使用強密碼帳戶,并在可用的情況下啟用雙因素身份驗證。對于海淘用戶,如果可能的話,最好使用訪客帳戶或虛擬/臨時支付卡支付訂單。

    信息安全樂高
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    “網絡安全網格(CyberSecurity Mesh)”是 Gartner 提出的網絡安全技術發展新趨勢,近兩年連續入選其年度重要戰略技術趨勢研究報告,成為當前網絡安全領域流行的熱詞,受到網絡安全從業者的度關注。基于 Gartner 相關報告中對網絡安全網格概念的描述,研究了網絡安全網格成為重大技術發展趨勢的驅動因素,剖析了網絡安全網格概念的具體內涵和特點,探討了其架構方法與實現途徑,分析了其優
    工業互聯網的安全產品能力固然重要,但是當前來看,自動化能力還遠遠不足以支撐整體的工業互聯網安全建設。因此,工業互聯網的安全依然需要人員進行維護。然而,工業企業同樣是安全人員匱乏的重災區——尤其是能精確平衡安全與工業生產的網絡安全人員。在這樣的情況下,工業互聯網安全廠商就需要通過安全服務的形式,輸出安全能力。
    大會上同步成立了河南省新一代信息技術職業教育集團,奇安信受聘成為副理事長單位。
    7月22-24日,2021年城市軌道交通信息安全研討會在寧波順利召開,會議由中國城市軌道交通協會信息化專業委員會主辦,吸引眾多城軌行業專家學者、網絡安全領域專家、城軌企業信息安全管理者等嘉賓齊聚一堂,共同研討城軌行業面臨的信息安全挑戰,交流城軌行業信息安全實踐經驗,共筑智慧城軌速發展安全基石。深信服受邀出席大會并發表主題演講,同時就城軌企業信息安全專題培訓做專題分享。
    為迎接《密碼法》實施兩周年,2021年12月31日下午,密碼法實施兩周年暨寰球密碼法律政策發展動態端座談會隆重召開。本次座談會由西交蘇州信息安全法學所與公安部三所網絡安全法律研究中心聯合主辦,線上和蘇州、上海兩個線下分會場同步進行。座談會以《密碼法》實施兩周年取得成就以及全球密碼法律政策發展態勢為主題,設報告發布、專題報告和專題座談三個階段,來自國家密碼管理局、江蘇省國家密碼管理局、蘇州市國家密
    沒有網絡安全就沒有國家安全。為深入貫徹習近平新時代中國特色社會主義思想,推進網絡強國建設,打造松江區數字經濟
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2023年11月9日,由全國信息安全標準化技術委員會(以下簡稱“信安標委”)秘書處組織舉辦的“網絡安全標準化專家座談會”在浙江烏鎮網絡安全標準化人才實訓基地(即烏鎮安恒書院)召開。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    羅清籃他們被稱之為“白帽”。羅清籃團隊用釣魚手段再次展開追查,希望可以套取及鎖定更多對方個人信息。至此,疑案告破,然而羅清籃和同事們的工作尚未結束,他們還要為客戶公司梳理出一份詳細的調查報告,不僅針對這次單一的攻擊事件,更重要的是找出客戶公司整個系統中存在的大量漏洞并加以修復。目前,我們國家的網民已經突破了10億,電信網絡詐騙個人隱私泄露,已經嚴重侵害了廣大網民財產安全,甚至生命安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类