<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Expo框架出現能劫持賬號的OAuth重大漏洞

    VSole2023-05-29 10:31:10

    安全研究人員發現,用于數百線上服務的知名開發框架Expo出現可劫持賬號的重大漏洞。

    Expo框架主要是用于開發移動應用程序,提供一組工具、函數庫及服務,讓開發人員得以利用單一程序代碼基礎(codebase)開發iOS、Android及Web應用程序。它其中一項服務是OAuth,讓開發人員能將社交登錄(social sign-in)組件集成到網站,像是以臉書或Google賬號單一登錄各種網站。目前Expo框架全球用戶高達65萬人,許多知名線上服務,包括Facebook都以它來實例OAuth安全驗證及其他功能。

    Salt Labs研究人員發現的Expo漏洞編號為CVE-2023-28131,位于用于社交登錄的AuthSession重導向代理服務器(auth.expo.io)服務中,這個服務讓用戶通過中介服務(如Facebook、Google)驗證網站或App,讓用戶不必再記憶不同網站或App的密碼。新發現的漏洞能讓攻擊者劫持使用該服務的應用程序/網站的用戶賬號,并竊取其登錄憑證。一旦受害者點入惡意連接就會發生,攻擊者可以通過電子郵件、文本消息或其他方式發送攻擊者控制的惡意網站連接。成功攻擊的結果包括詐騙、竊取信用卡或個人信息等后果,惡意攻擊者還可能冒用Facebook、Google、Twitter或其他線上平臺的用戶身份為非作歹。

    CVE-2023-28131風險值被列為CVSS 3.1的9.6,屬于重大漏洞。

    接獲通報后,Expo維護單位已發布hotfix暫時緩解攻擊風險,且指出目前沒有漏洞攻擊的證據。但Expo認為App應直接和第三方驗證供應商注冊直接連接,而不應使用中介服務,不只因為安全,也較為穩定。因此Expo建議使用AuthSession模塊中useProxy選項的App/網站,未來應轉移以免除風險。

    Expo已經在最新SDK 48版及auth.expo.io服務的AuthSession模塊移除useProxy選項。此外,雖然目前沒有緊急轉移的必要性。但如果用戶希望從useProxy和auth.expo.io服務改成使用直接連接,Expo也提供指引。

    網絡安全oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網站和應用程序用于連接到Facebook,Google,Apple,Twitter等的開放授權標準實施中的漏洞可能允許攻擊者接管用戶帳戶,訪問和/或泄露敏感信息,甚至進行金融欺詐。當用戶登錄到網站并單擊鏈接以使用另一個社交媒體帳戶登錄時,OAuth就會發揮作用,例如“使用Facebook登錄”或“使用Google登錄” - 許多網站都使用該功能允許跨平臺身份驗證。該漏洞是Salt研究人員在在線平臺實施OAuth時發現的第二個也是更具影響力的漏洞,OAuth被證明是一個難以安全實施的標準。
    據Akto稱,該平臺可以在大約一分鐘內完成部署。BoostSecurity于2022年結束潛水模式正式在業界亮相。Priori能持續監控系統是否存在惡意活動。當發生數據泄露時,Priori會立即發送警報,其中包含有關哪些端點已遭到入侵的信息。該公司成立于2022年。Kintent科技成立于2020年。
    Munro補充說,企業應該調整心態,積極主動地為即將到來的法規做好準備。應該更好地跟蹤開源軟件2021年底爆發的Log4j安全危機在2022年持續了幾乎一整年,影響了全球數以萬計的組織。到2023年,防范此類威脅仍將是一個復雜的過程。網絡安全保險需求可能會繼續增加近年來,網絡安全保險已成為必需品,但保費卻有所增加。此外,組織還面臨著保險公司的更多審查,以確定風險領域。
    什么是 NTLM?NTLM 是一種身份驗證協議,用于驗證 IT 系統中的用戶身份。它于 1993 年發布,后來于 1998 年通過 NTLMv2 進行了改進。NTLM 是較舊的 LM 協議的繼承者,該協議曾在 20 世紀 80 年代用于 Microsoft 的 LAN Manager 產品。那個時候,計算機網絡比較簡單,沒有連接到互聯網。主要問題是通過竊聽網絡登錄流量來竊取用戶密碼。為了減輕這種風
    軟件公司使用的分析平臺Waydev在本月早些時候公布了一起安全漏洞。該公司表示,黑客侵入了其平臺,從其內部數據庫中竊取了GitHub和GitLab OAuth令牌。Waydev的首席執行官表示,他們是在7月3日得知這次攻擊的,并在同一天修復了被攻擊者利用的漏洞。這有效地使黑客無法訪問Waydev客戶的GitHub和GitLab賬戶。在撰寫本文時,已有兩家公司報告了本月的安全漏洞,并將這一事件歸咎于Waydev。
    開源工具是網絡安全團隊武器庫中必不可少的利器,在云計算普及的今天,雖然云安全廠商們大多提供了本機安全工具套件,但是隨著云應用和云負載的不斷增加,IT團隊經常會發現云計算平臺的安全開發、合規性和管理工作負載的能力與實際需求存在差距,而很多開源云安全工具則能彌補這個空白。以下,我們推薦七個2021年值得關注的云安全開源工具。
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    在Gartner看來,安全網格專注于(安全產品方案和服務)的可組合性、可擴展性和互操作性,以創建安全工具的協作生態系統。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类