<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關于OAuth 2.0存在第三方帳號快捷登錄授權劫持漏洞的安全公告

    VSole2018-01-24 22:27:43

    2018年1月21日,國家信息安全漏洞共享平臺(CNVD)接收了OAuth 2.0存在第三方帳號快捷登錄授權劫持漏洞(CNVD-C-2018-06621)。綜合利用上述漏洞,攻擊者可通過登錄受害者賬號,獲取存儲在第三方移動應用上的敏感信息。由于OAuth廣泛應用于微博等社交網絡服務,漏洞一旦被黑客組織利用,可能導致用戶隱私信息泄露。

    一、漏洞情況分析

    OAuth(Open Authorization)是一個關于授權的開放網絡標準,允許用戶授權第三方移動應用,訪問用戶存儲在其他服務提供者上的信息,而無需將用戶名和密碼提供給第三方移動應用或分享數據的所有內容。

    該漏洞利用OAuth第三方授權無需用戶名和密碼的特點,結合redirect_uri未指定授權目錄引發用戶劫持攻擊。攻擊者通過登錄某種社交網絡服務,修改鏈接redirect_uri參數值指向,將偽造后的用戶授權鏈接發給目標用戶,當目標用戶點擊或被欺騙訪問上述授權鏈接進行登陸后,攻擊者即可通過referer獲取用戶授權,快速登錄目標用戶賬號,還可登陸該賬號綁定的其他網站信息,查看敏感信息或執行授權操作,還可以利用受害人賬號進行非法信息傳播、詐騙等非法行為。

    CNVD對上述漏洞的綜合評級為“中危”。 

    二、漏洞影響范圍

    上述漏洞影響采用第三方登陸授權方式的服務。

    三、漏洞修復建議

    CNVD建議第三方應用平臺采取如下措施進行漏洞的防范,同時請廣大用戶注意第三方授權鏈接,謹慎輸入賬號密碼:

    1. 在注冊第三方授權時,redirect_uri需要限制到指定網站的指定目錄,比如redirect_uri注冊為passport.aaa.com/oauth/,而非aaa.com或者passport.aaa.com。

    2. 禁止非源跳轉。通過增加網站跳轉的判斷條件,禁止對非本網站的鏈接進行跳轉。

    信息安全oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2018年1月21日,國家信息安全漏洞共享平臺(CNVD)接收了OAuth 2.0存在第三方帳號快捷登錄授權劫持漏洞(CNVD-C-2018-06621)。綜合利用上述漏洞,攻擊者可通過登錄受害者賬號,獲取存儲在第三方移動應用上的敏感信息。由于OAuth廣泛應用于微博等社交網絡服務,漏洞一旦被黑客組織利用,可能導致用戶隱私信息泄露。
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    以下為信息安全各個方向涉及的面試題,星數越多代表問題出現的幾率越大,沒有填答案是希望大家如果不懂能自己動手找到答案,祝各位都能找到滿意的工作:) 注:做這個List的目標不是全,因為無論如何都不可能覆蓋所有的面試問題,更多的還是希望由點達面,查漏補缺。
    本期關鍵基礎設施安全資訊周報共收錄安全資訊31篇。點擊文章,快速閱讀最新資訊。
    Munro補充說,企業應該調整心態,積極主動地為即將到來的法規做好準備。應該更好地跟蹤開源軟件2021年底爆發的Log4j安全危機在2022年持續了幾乎一整年,影響了全球數以萬計的組織。到2023年,防范此類威脅仍將是一個復雜的過程。網絡安全保險需求可能會繼續增加近年來,網絡安全保險已成為必需品,但保費卻有所增加。此外,組織還面臨著保險公司的更多審查,以確定風險領域。
    如今,數據已成為新興的生產要素,是國家基礎性和戰略性資源,隨之而產生的數據安全需求也愈發凸顯。自2021年初,國家網信辦、工信部、公安部等多部門對數據安全、網絡信息安全等涉及到國家安全的領域密集出臺相關監管措施,從上至下編織起“數據安全”和“網絡安全”兩張大網。
    一篇來自Security Week的文章,討論憑證泄漏導致的API漏洞不斷增長。最近的一項調查發現,超過一半的美國專業人士曾遭受過API漏洞,但77%人認為他們的組織有效地管理了API令牌。這聽起來有點矛盾,因為很多專業人士對他們的憑證管理很有信心,但還是會發生憑證相關的API漏洞情況。
    一、發展動向熱訊
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类