<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Firefox cookie包含數千個敏感數據,并存儲在GitHub存儲庫中

    VSole2021-11-22 04:52:19

    總部位于倫敦的鐵路旅行服務公司 Trainline 的安全工程師 Aidan Marlin 在通過 HackerOne 報告了他的發現,并被 GitHub 代表告知“我們用戶暴露的憑據不在范圍內后,提醒 The Register 這些文件的公開可用性。我們的漏洞賞金計劃”。Marlin 然后問他是否可以公開他的發現,并被告知他可以自由這樣做。

    在發送給 The Register 的電子郵件中,Marlin 表示:“我很沮喪 GitHub 沒有認真對待用戶的安全和隱私。它至少可以防止這個 GitHub dork

    的結果出現。如果上傳這些 cookie 數據庫的人知道他們做了什么,他們會尿褲子”。

    Marlin 承認,受影響的 GitHub 用戶在提交代碼并將其推送到公共存儲庫時未能阻止他們的 cookies.sqlite 數據庫被包含在內,因此應該受到一些指責。 “但是這個 dork 的點擊量接近 4500 次,所以我認為 GitHub 也有注意的義務”。他說,并補充說他已經通知了英國信息專員辦公室,因為個人信息處于危險之中。

    Marlin 推測這種疏忽是從一個人的 Linux 主目錄提交代碼的結果。他解釋說:“我想在大多數情況下,個人不知道他們已經上傳了他們的 cookie 數據庫,用戶這樣做的一個常見原因是跨多臺機器的公共環境”。

    Marlin 說,GitHub dorks 并不新鮮,但它們通常只影響單一服務,例如 AWS。這種特殊的失誤令人不安,因為它可能允許攻擊者訪問任何面向互聯網的網站,在提交 cookie 文件時,GitHub 用戶已通過該網站進行身份驗證。他補充說,可能也可以找到其他瀏覽器的傻瓜。

    cookie
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    會話機制Cookie/Session:在web應用中,常用的會話追蹤機制是Cookie和Session。
    在最近由 Mandiant Managed Defense 領導的一家電信公司進行的調查中,我們團隊的任務是快速識別威脅參與者使用合法但被攻破的域名憑據訪問的系統。這個有時很有挑戰性的任務變得很簡單,因為客戶已經在他們的 FireE...
    wangan Cookie 指引
    2022-11-23 12:05:32
    實體標簽可代替 Cookie,用以追蹤個別使用者,并容許我們可更深入了解和改善 wangan 服務。例如,收集網站和應用程式的使用數據、收集 wangan 用戶基本的統計信息并分析相關的趨勢。我們對第三方的任何追蹤技術概不承擔任何責任;B. 我們可能會將通過追蹤技術收集所得的信息與我們收集所得關于您的其他信息合并。
    據了解,這些有問題的擴展程序已經在Chrome 應用店累計獲得了高達140萬次的下載。調查結果是在 2022 年 3 月發現13 個 Chrome 瀏覽器擴展程序之后發現的,這些擴展程序將美國、歐洲和印度的用戶重定向到網絡釣魚網站并泄露敏感信息。目前,這5個擴展程序已經從Chrome 網上應用店中刪除。
    總部位于倫敦的鐵路旅行服務公司 Trainline 的安全工程師 Aidan Marlin 在通過 HackerOne 報告了他的發現,并被 GitHub 代表告知“我們用戶暴露的憑據不在范圍內后,提醒 The Register 這些文件的公開可用性。我們的漏洞賞金計劃”。Marlin 然后問他是否可以公開他的發現,并被告知他可以自由這樣做。
    Netskope 的研究人員正在跟蹤一個使用惡意 Python 腳本竊取 Facebook 用戶憑據與瀏覽器數據的攻擊行動。攻擊針對 Facebook 企業賬戶,包含虛假 Facebook 消息并帶有惡意文件。攻擊的受害者主要集中在南歐與北美,以制造業和技術服務行業為主。
    持續的攻擊針對名為 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未經身份驗證的存儲跨站點腳本 漏洞,該插件具有超過 40,000 個活動安裝。
    在XSS攻擊中,威脅行為者將惡意JavaScript腳本注入易受攻擊的網站,這些腳本將在訪問者的Web瀏覽器中執行。
    對于高級攻擊者來說,研究人員觀察到活躍的攻擊者以各種方式獲取 cookie。有時,隨著特定活動的啟動,這些檢測結果會急劇上升。此外,一些使用 cookie 的合法應用程序可能會泄露它們,從而將令牌暴露給攻擊者。其中一個鍵值對指定cookie的過期時間,即cookie在必須更新之前的有效時間。
    仔細搗鼓了許久
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类