自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

火狐書(shū)簽擴(kuò)展應(yīng)用Pocket:漏洞挖掘沒(méi)那么難

安全 應(yīng)用安全
Pocket應(yīng)用的開(kāi)發(fā)人員最近修復(fù)了幾個(gè)泄露數(shù)據(jù)的漏洞,黑客可從服務(wù)器上獲取WEB服務(wù)、內(nèi)部IP地址,以及更多相關(guān)的敏感信息。

Pocket應(yīng)用的開(kāi)發(fā)人員最近修復(fù)了幾個(gè)泄露數(shù)據(jù)的漏洞,黑客可從服務(wù)器上獲取WEB服務(wù)、內(nèi)部IP地址,以及更多相關(guān)的敏感信息。

[[146577]]

Pocket的簡(jiǎn)介

Pocket原名Read it Later,顧名思義,是一個(gè)在線書(shū)簽應(yīng)用程序,它允許用戶保存和管理在互聯(lián)網(wǎng)上看到的好文章的鏈接。

安全研究員Clint Ruoho周二在博文里詳細(xì)敘述了該應(yīng)用的漏洞,他聲稱(chēng),六月份初研究Pocket的安全情況時(shí),是因?yàn)榛鸷_(kāi)發(fā)人員將其添加為常用擴(kuò)展。

細(xì)數(shù)幾個(gè)漏洞

Ruoho注意到,Pocket在某些功能上使用了內(nèi)網(wǎng)代理。通過(guò)向服務(wù)器上的apache發(fā)出請(qǐng)求,他發(fā)現(xiàn)其mod_status會(huì)泄露一些關(guān)于Pocket用戶的信息,包括“內(nèi)網(wǎng)資源、目標(biāo)IP地址、請(qǐng)求的URL參數(shù)和查詢參數(shù)”。

這意味著如果apache中啟用了ExtendedStatus,攻擊者可以通過(guò)GET請(qǐng)求確定其他用戶正在讀或者正在保存哪些文章。

Ruoho在周三告訴記者:

“在服務(wù)器返回的狀態(tài)頁(yè)面,由于Pocket的服務(wù)器啟用了ExtendedStatus,對(duì)服務(wù)器進(jìn)行請(qǐng)求后,服務(wù)器會(huì)返回前60個(gè)字符或一個(gè)完整的GET請(qǐng)求,里面有Pocket其他用戶所讀或保存的URL鏈接。”

除此之外,Ruoho還發(fā)現(xiàn)他可以免認(rèn)證從Pocket服務(wù)器上獲取元數(shù)據(jù),該數(shù)據(jù)存在于亞馬遜云主機(jī)服務(wù)(EC2)上。

這個(gè)漏洞可能會(huì)讓攻擊者獲取web應(yīng)用認(rèn)證信息等,也可以獲取Pocket的信息如:

身份認(rèn)證憑證
可用性區(qū)域
實(shí)例類(lèi)型
網(wǎng)絡(luò)類(lèi)型
MAC地址
附加存儲(chǔ)塊細(xì)節(jié)

Ruoho發(fā)現(xiàn)的漏洞中最令人擔(dān)憂的是,如果有不懷好意的攻擊者故意在Pocket中放置一個(gè)可以重定向的鏈接,也許攻擊者就能以root權(quán)限對(duì)Pocket服務(wù)器進(jìn)行任意文件讀取。在Ruoho展現(xiàn)的案例中,就曾用“file:///etc/passwd”這個(gè)poc,這是很容易替換成其他攻擊向量的。

由于Pocket使用的是EC2-Classic類(lèi)型的服務(wù)器,在US-EAST-1地區(qū)的用戶可以訪問(wèn)Pocket的EC2-Classic服務(wù)器的22和80端口。

Pocket漏洞后記

Ruoho表示這些漏洞盡管聽(tīng)起來(lái)有點(diǎn)繞,其實(shí)挖掘起來(lái)不難。你只需一個(gè)瀏覽器,或者一個(gè)Pocket的移動(dòng)應(yīng)用手工測(cè)試足矣,而這并不需要任何其他工具和腳本。

然而不管怎樣,Mozilla仍然在Firefox保留了Pocket功能,同時(shí)Pocket也修復(fù)了相應(yīng)問(wèn)題。

令人高興的是,盡管沒(méi)有相應(yīng)的獎(jiǎng)勵(lì)政策,Pocket還是算比較有責(zé)任心的應(yīng)用。在Ruoho復(fù)查時(shí)發(fā)現(xiàn),官方技術(shù)人員已經(jīng)相當(dāng)迅速地修復(fù)了漏洞。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2012-12-21 09:31:52

Windows 8

2014-11-03 18:22:53

2021-07-01 07:34:09

LinuxIO模型

2023-10-26 18:22:16

前端CSSFlex 布局

2020-05-21 09:17:51

Vue 3Vue代碼

2018-08-30 17:28:52

TCP三次握手HTTP

2024-04-30 10:40:11

2012-08-29 10:48:37

Windows 8操作系統(tǒng)

2018-11-27 15:55:21

TCP通訊協(xié)議

2014-07-18 14:44:13

2014-04-23 15:13:42

2018-10-19 11:15:34

云計(jì)算互聯(lián)網(wǎng)數(shù)據(jù)中心

2019-05-17 09:33:50

圖像識(shí)別三維重建文本識(shí)別

2012-08-22 09:13:05

程序員

2009-10-25 13:32:09

2014-03-21 15:30:06

產(chǎn)品經(jīng)理PM能力

2022-07-03 14:06:27

元宇宙交互技術(shù)AR

2013-10-21 14:16:07

Windows 8.1

2015-04-30 10:12:13

開(kāi)源云平臺(tái)OpenStack

2012-09-04 14:04:01

混合云混合云安全問(wèn)題混合云安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)