<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    MMO 游戲 Street Mobste 泄露 190 萬用戶數據,SQLi 漏洞曝光

    Andrew2020-10-21 10:35:17

    CyberNews.com調查小組發現了Street Mobster的一個嚴重漏洞,這是一款基于瀏覽器的大型多人在線游戲,由保加利亞開發公司BigMage Studios開發。

    Street Mobster是黑手黨帝國類型中的一種免費的,基于瀏覽器的在線游戲,玩家可以在其中管理虛構的犯罪活動。該游戲擁有1.9+百萬玩家基礎,并存儲用戶記錄數據庫,威脅參與者可以通過在游戲網站上進行SQL Injection(SQLi)攻擊來訪問該數據庫。

    BigMage Studios創作的其他游戲也可能容易受到相同類型的攻擊,這意味著有更多用戶面臨風險的可能性。

    利用Street Mobster中的SQLi漏洞可能會破壞的記錄可能包括玩家的用戶名,電子郵件地址和密碼,以及存儲在數據庫中的其他與游戲相關的數據。

    幸運的是,在我們向BigMage Studios,CERT Bulgaria和保加利亞數據保護機構報告了該漏洞之后,開發人員已解決了該問題,潛在的攻擊者不再可以訪問用戶數據庫。

    什么是SQL注入?

    SQLi最早發現于1998年,被開放Web應用程序安全項目(OWASP)視為第一大Web應用程序安全風險。

    盡管此漏洞相對容易修復,但研究人員發現,到2020年,仍有8%的網站和Web應用程序容易受到SQLi攻擊。從安全角度來看,這是不可原諒的。事實如此,以至于英國互聯網服務提供商TalkTalk因屈服于涉及SQLi的網絡攻擊而受到創紀錄的40萬英鎊罰款。

    該漏洞通過將意外的有效負載(一段代碼)注入網站上或其URL地址的輸入框中而起作用。網站服務器不是讀取文本作為URL的一部分,而是讀取攻擊者的有效載荷作為代碼,然后繼續執行攻擊者的命令或輸出未經授權的其他人無法訪問的數據。攻擊者可以通過將代碼甚至惡意軟件上傳到易受攻擊的服務器來進一步利用SQLi。

    Street Mobster容易受到SQLi攻擊的事實清楚地表明,BigMage Studios的開發人員對基本安全實踐感到失望和危險。

    我們如何發現此漏洞

    我們的安全團隊在Street Mobster網站上發現了SQL注入漏洞,并能夠通過在網站URL上執行簡單的命令注入測試來確認該漏洞。CyberNews團隊沒有從易受攻擊的Street Mobster數據庫中提取任何數據。

    該漏洞有什么影響?

    易受攻擊的Street Mobster數據庫中的數據可以通過多種方式與暴露其信息的玩家進行比較:

    • 通過在Street Mobster的服務器上注入惡意負載,攻擊者可以潛在地訪問該服務器,從而可以在游戲網站上安裝惡意軟件并對訪問者造成傷害-從使用玩家的設備挖掘加密貨幣到將其重定向到其他惡意網站。安裝惡意軟件等。
    • 數據庫中存儲的190萬用戶憑據可以使攻擊者的用戶電子郵件地址和密碼成為可能,他們可以將其潛在地用于憑據填充攻擊,從而在Steam或其他在線服務等其他游戲平臺上入侵玩家的帳戶。
    • 由于Street Mobster是一款包含微交易的免費游戲,因此不法分子也可以通過在黑市網站上出售被黑的玩家帳戶來賺很多錢。

    如果您受到影響該怎么辦?

    如果您擁有Street Mobster帳戶,請確保立即更改密碼,并使其盡可能復雜。如果您在任何其他網站或服務上都使用過Street Mobster密碼,請也更改該密碼。這樣可以防止潛在的攻擊者在嘗試將您的密碼重新用于憑據填充攻擊時訪問這些網站上的帳戶。

    但是,最終由BigMage Studios完全保護您的Street Mobster帳戶免受SQLi等攻擊。

    BigMage Studios的披露和缺乏溝通

    按照我們的漏洞披露指南,我們于2020年8月31日通知BigMage Studios有關泄漏的信息。但是,我們沒有收到任何回復。我們的后續電子郵件也未得到回復。

    然后,我們于9月11日聯系保加利亞CERT,以確保網站安全。CERT聯系了BigMage Studios,并將配置錯誤通知了公司。

    在整個披露過程中,BigMage Studios對廣播保持沉默,并拒絕與CyberNews.com聯系。由于這個原因,我們還于10月9日將這一事件通知了保加利亞數據保護機構,希望該機構能夠向該公司施加壓力,要求其解決該問題。

    但是,最終,BigMage Studios似乎已修復了streetmobster.com上的SLQi漏洞,而沒有通知CyberNews.com或CERT Bulgaria。

    網絡安全漏洞挖掘
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    利用網絡安全漏洞實施攻擊的安全事件頻發,使網絡安全漏洞治理成為保障國家網絡安全的重要議程。當前,囿于在漏洞評級指標、漏洞披露政策以及“白帽子”法律責任層面缺乏整體性考量,我國網絡安全漏洞治理框架亟待面向“合作主義”轉型。為此,需通過行政與司法的合作明晰“白帽子”法律責任的邊界,通過行政部門之間的合作搭建網絡安全漏洞協同機制,通過行政與公眾的合作拓寬社會公眾參與漏洞治理的渠道,協力共筑網絡安全漏洞
    網絡安全漏洞(以下簡稱“漏洞”)作為信息通信網絡中在硬件、軟件、協議的具體實現或系統安全策略上存在的缺陷,隨著經濟社會信息化、網絡化、數字化和智能化程度的加深,對國家網絡安全的影響也日益加劇。世界各主要國家和組織為了切實提升國家網絡安全防護能力,圍繞漏洞的研究、收集和利用,紛紛建立國家級漏洞通報平臺或漏洞數據庫。日本于2003年開始建設“日本漏洞通報”(JVN)平臺;美國于 2005 年開始建設“
    本報告試圖以觀察者的視角剖析2021年網絡安全領域新增漏洞情況以及演變趨勢,希望為各行業及相關企事業單位的網絡安全建設提供參考和幫助。
    在今年全國兩會上,全國政協委員、360集團董事長兼CEO周鴻祎提交了《關于強化網絡安全漏洞管理的提案》。周鴻祎在提案中表示,從我國情況看,網絡安全漏洞管理方面存在對漏洞不重視、修復不及時,缺少具體的漏洞修復管理細則和處罰機制等問題,建議從建立漏洞管理全流程監督處罰制度、強制召回存在重大網絡安全漏洞產品等方面提高我國網絡安全防護能力。
    漏洞作為網絡安全問題的核心,已引起國家層面的高度關注。因此,在合規需求下,建立全面完善的漏洞管理流程體系已成為車聯網企業漏洞管理的普遍需求。相應的,其管理工作也呈現出行業特殊性。因此,在研發與生產環節,盡早引入漏洞管理機制成為車聯網產品安全漏洞管理的重點。
    在過去的一年里,網絡安全領域的漏洞頻頻攀升至新高峰。安全研究巨頭Qualys在其《2023年網絡威脅安全回顧》報告中指出,全球范圍內披露的計算機漏洞數量高達26447個,這一數字在歷史橫軸上刻下了新的紀錄——較之上一年的25050個漏洞,同比激增了5.2%。
    安全漏洞作為影響網絡安全的關鍵因素,相關情報的重要性不言而喻。多年來,阿爾法實驗室數次第一時間發布緊急重大安全漏洞威脅情報,幫助客戶規避安全風險,且多次獲得相關國家機構表彰致謝。此次獲2022年度CNNVD“漏洞通報”貢獻突出單位致謝,是繼CNNVD一級技術支撐單位、優秀技術支撐單位以來,天融信本年度第三次獲得來自CNNVD的致謝。
    CNVD平臺近期啟動2022年度技術組支撐單位的能力評價工作。通過綜合考量企業提交情況和平臺統計數據,從漏洞收集工作、漏洞發現工作、漏洞威脅風險大數據工作、漏洞技術分析工作、重大漏洞事件響應工作和集體任務協作六個能力象限,對支撐單位的年度工作情況進行了統計和評價,并對優秀支撐單位和行業單位進行表彰。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类