专栏名称: 看雪学苑
致力于移动与安全研究的开发者社区,看雪学院(kanxue.com)官方微信公众帐号。
目录
相关文章推荐
广东省打假协会  ·  市场监管总局出台国家级资质认定检验检测机构信 ... ·  11 小时前  
广东省打假协会  ·  市场监管总局出台国家级资质认定检验检测机构信 ... ·  11 小时前  
网信西藏  ·  网络普法进校园“开学第一课”开讲了 ·  13 小时前  
网信西藏  ·  网络普法进校园“开学第一课”开讲了 ·  13 小时前  
天津广播  ·  最新 | 韵达回应! ·  20 小时前  
天津广播  ·  最新 | 韵达回应! ·  20 小时前  
政法频道  ·  涉嫌性骚扰!北京环球影城回应! ·  21 小时前  
政法频道  ·  涉嫌性骚扰!北京环球影城回应! ·  21 小时前  
西藏举报  ·  微信发布公告:将封禁! ·  昨天  
西藏举报  ·  微信发布公告:将封禁! ·  昨天  
51好读  ›  专栏  ›  看雪学苑

Uber 爆出严重认证漏洞 攻击者可以重置任意账户密码

看雪学苑  · 公众号  · 互联网安全  · 2017-05-19 18:05

正文

Uber爆出严重认证漏洞 攻击者可以重置任意账户密码 研究员获得Uber 1万美元奖励


意大利安全专家 发现Uber 平台存在一个严重的认证漏洞 ,可导致任意账户的密码重置 。该研究员通过 HackerOne 公司运营的漏洞奖励计划上报了这个认证漏洞。最终获得了1万美金的奖励。

这位意大利专家发现密码重置过程中存在严重问题,可用于生成认证令牌“inAuthSessionID”,从而修改任意账户的密码。

专家告诉媒体说,只需利用任意Uber账户的有效电子邮件地址发送密码重置请求,返回的响应中就会包括会话令牌“inAuthSessionID”。每次用户发送密码重置邮件时,Uber平台就会生成一个特定的会话令牌。

一旦获取会话令牌“inAuthSessionID”,攻击者就可以通过密码修改表中的正常链接修改密码。”

该漏洞会产生严重影响,允许黑客访问任意账户和任意用户的数据(如身份证、银行数据和驾照),包括财务数据。


Chrome 漏洞可使黑客窃取 Windows 10 登录凭证


研究人员发现 Google Chrome 浏览器中存在的一个漏洞,允许攻击者通过欺骗用户在 Windows PC 端下载恶意文件或 SCF 文件,从而窃取用户登录凭证并启动 SMB(服务器消息块)中继攻击。

此次攻击活动极其简单,受害者在点击恶意链接时,将自动下载 Windows Explorer Shell 或 SCF 文件,而 SCF 文件被触发后会向攻击者发送 SMB 服务器身份验证请求,从而泄露受害者的用户名与哈希密码。

调查显示,攻击者仅需诱导受害者在 Windows 环境下使用 Chrome 浏览器访问其恶意网站,即可窃取并使用受害者的身份凭证,即便受害者并无管理员权限。此外,研究人员表示, 该漏洞将影响所有 Windows 版本下的 Chrome 浏览器,甚至包括 Windows 10 系统。

Chrome 的这一漏洞目前 尚未被修复 。安全专家提醒用户可通过禁用浏览器自动下载功能来防范风险,同时将 SMB 服务限制在专用网络内,并配置好基于 Internet SMB 服务器连接的防火墙端口。


美国新网络安全议案将剥夺NSA部分网络监管权


据英国路透社5月18日报道,美国国会17日提出一项新议案,根据这项议案, 国家安全局需要将自己所发现的软件安全漏洞告知其它的政府机构代表 ,比如能够导致上周“勒索软件”攻击这样的安全漏洞。

未来,如果一个政府机关在计算机产品中发现了安全漏洞,但出于想利用这个漏洞监视对手的原因而不愿提醒制造商,那么按照国会新议案的规定,政府将对此进行审查。新议案还要求这种审查过程将由以防守为主导的 美国国土安全部 主持,而不再是让以进攻为主导的美国国家安全局主持。据报道,美国国家安全局将90%的预算用于提高进攻能力和进行间谍活动方面。

技术公司一直批评隐瞒软件漏洞以便让政府情报机构利用这些漏洞进行攻击的行为。上周黑客已利用微软 Windows 软件漏洞攻击了150多个国家的20万台电脑。这个漏洞是由美国国家安全局发现的,后来被泄露到网上。“勒索软件”袭击发生后,微软总裁严厉批评了政府对安全漏洞的隐瞒行为。他在一篇博客中写道,“政府手中的安全漏洞屡次泄露到公共领域,造成大范围损害。”







请到「今天看啥」查看全文