<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危 | Google-OAuth-Java-Client身份驗證繞過漏洞

    VSole2022-05-20 14:38:13

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    未知

    0x02

    漏洞描述

    Google OAuth Client Library for Java是Google開發的一個強大且易于使用的開源Java庫,用于OAuth 1.0a和OAuth 2.0授權標準。

    2022年4月13日,Google修復了Google-OAuth-Java-Client中的一個身份驗證繞過漏洞。漏洞編號:CVE-2021-22573 ,漏洞威脅等級:高危,漏洞評分:8.7。

    Google-OAuth-Java-Client身份驗證繞過漏洞

    Google-OAuth-Java-Client 身份驗證繞過漏洞

    漏洞編號

    CVE-2021-22573

    漏洞類型

    身份驗證繞過

    漏洞等級

    高危(8.7)

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    該漏洞是由于IDToken 驗證程序無法驗證令牌是否正確簽名而存在的,攻擊者可以通過提供具有自定義Payload的受損令牌通過客戶端的驗證。

    0x03

    漏洞等級

    風險級別

    CVSS評分

    高危

    8.7

    攻擊方式

    攻擊復雜性

    網絡

    所需權限

    用戶交互

    需要

    機密影響

    完整性影響

    高危

    可用性影響

    范圍影響

    更改

    0x04

    影響版本

    Google-OAuth-Java-Client <1.33.3

    0x05

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:Google-OAuth-Java-Client 1.33.3,下載鏈接如下:

    https://github.com/googleapis/google-oauth-java-client/releases

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息安全oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2018年1月21日,國家信息安全漏洞共享平臺(CNVD)接收了OAuth 2.0存在第三方帳號快捷登錄授權劫持漏洞(CNVD-C-2018-06621)。綜合利用上述漏洞,攻擊者可通過登錄受害者賬號,獲取存儲在第三方移動應用上的敏感信息。由于OAuth廣泛應用于微博等社交網絡服務,漏洞一旦被黑客組織利用,可能導致用戶隱私信息泄露。
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    以下為信息安全各個方向涉及的面試題,星數越多代表問題出現的幾率越大,沒有填答案是希望大家如果不懂能自己動手找到答案,祝各位都能找到滿意的工作:) 注:做這個List的目標不是全,因為無論如何都不可能覆蓋所有的面試問題,更多的還是希望由點達面,查漏補缺。
    本期關鍵基礎設施安全資訊周報共收錄安全資訊31篇。點擊文章,快速閱讀最新資訊。
    Munro補充說,企業應該調整心態,積極主動地為即將到來的法規做好準備。應該更好地跟蹤開源軟件2021年底爆發的Log4j安全危機在2022年持續了幾乎一整年,影響了全球數以萬計的組織。到2023年,防范此類威脅仍將是一個復雜的過程。網絡安全保險需求可能會繼續增加近年來,網絡安全保險已成為必需品,但保費卻有所增加。此外,組織還面臨著保險公司的更多審查,以確定風險領域。
    如今,數據已成為新興的生產要素,是國家基礎性和戰略性資源,隨之而產生的數據安全需求也愈發凸顯。自2021年初,國家網信辦、工信部、公安部等多部門對數據安全、網絡信息安全等涉及到國家安全的領域密集出臺相關監管措施,從上至下編織起“數據安全”和“網絡安全”兩張大網。
    一篇來自Security Week的文章,討論憑證泄漏導致的API漏洞不斷增長。最近的一項調查發現,超過一半的美國專業人士曾遭受過API漏洞,但77%人認為他們的組織有效地管理了API令牌。這聽起來有點矛盾,因為很多專業人士對他們的憑證管理很有信心,但還是會發生憑證相關的API漏洞情況。
    一、發展動向熱訊
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类