自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

本田被曝存在API漏洞,客戶數(shù)據(jù)正處于高風(fēng)險狀態(tài)!

安全
由于利用API漏洞可以重置任何帳戶的密碼,所以本田的電力設(shè)備、船舶、草坪和花園電子商務(wù)平臺等都極易遭到外部人員的入侵。

近日,本田被曝存在API漏洞,客戶數(shù)據(jù)正處于高風(fēng)險狀態(tài)。由于利用API漏洞可以重置任何帳戶的密碼,所以本田的電力設(shè)備、船舶、草坪和花園電子商務(wù)平臺等都極易遭到外部人員的入侵。

幾個月前,一位化名Eaton Works的安全研究人員發(fā)現(xiàn)了本田系統(tǒng)的安全漏洞,他利用該漏洞入侵了本田的供應(yīng)商門戶網(wǎng)站。

Eaton Works利用了一個密碼重置API重置了那些本田內(nèi)部有價值的賬戶的密碼,然后在公司的網(wǎng)絡(luò)上進(jìn)行了不受限制的管理級數(shù)據(jù)訪問。

研究人員稱:訪問控制的破壞或缺失使得訪問平臺上的所有數(shù)據(jù)成為可能,即使是以測試帳戶登錄也是如此。

以下這些信息不僅暴露給了安全研究人員,還極可能暴露給了那些利用相同漏洞入侵的威脅行為者:

  • 從2016年8月到2023年3月,所有經(jīng)銷商的21393個客戶訂單,其中包括客戶姓名、地址、電話號碼和訂購的商品
  • 1570個經(jīng)銷商網(wǎng)站(其中1091個是活躍的),所有站點均可被修改
  • 3588個經(jīng)銷商用戶/賬戶(包括姓名、電子郵件地址),任意用戶密碼均可被修改
  • 1090封經(jīng)銷商電子郵件(包括姓名)
  • 11034封客戶郵件(包括名字和姓氏)
  • Stripe、PayPal和Authorize.net提供的私鑰。
  • 內(nèi)部財務(wù)報告

1686193366_648144d66fc9736f4c37d.png!small

曝光的客戶郵件(eaton-works.com)

上述數(shù)據(jù)可能被用于發(fā)起網(wǎng)絡(luò)釣魚活動、社會工程攻擊,或直接被人在黑客論壇和暗網(wǎng)市場上出售。此外,通過訪問經(jīng)銷商網(wǎng)站,攻擊者還可以植入信用卡刷卡程序或其他惡意JavaScript代碼片段。

1686193346_648144c28984e3f75417c.png!small

能夠編輯頁面內(nèi)容(eaton-works.com)

訪問管理面板

EatonWorks解釋說,API漏洞存在于本田的電子商務(wù)平臺,該平臺將“powerdealer.honda.com”子域名分配給注冊經(jīng)銷商/經(jīng)銷商。

研究人員發(fā)現(xiàn),本田有一個網(wǎng)站的電力設(shè)備技術(shù)快車(PETE)密碼重置API在處理重置請求時不需要令牌或之前的密碼,只需要有效的電子郵件即可。

雖然在電子商務(wù)子域登錄門戶上不存在此漏洞,但通過PETE站點切換的憑據(jù)仍然可以對它們起作用,因此任何人都可以通過這種簡單的攻擊訪問內(nèi)部經(jīng)銷商數(shù)據(jù)。

1686193755_6481465bc3d273202ec52.png!small?1686193757148

密碼重置API請求發(fā)送到PETE (eaton-works.com)

唯一缺失的部分是擁有一個屬于經(jīng)銷商的有效電子郵件地址,研究人員從YouTube視頻中獲取了該電子郵件地址,該視頻展示了使用測試帳戶的經(jīng)銷商面板。

1686193917_648146fdd7edd233092b2.png!small?1686193919713

YouTube視頻曝光測試賬號郵箱

除了測試賬戶,下一步就是從真正的交易商那里獲取信息。但最好是在不中斷操作的情況進(jìn)行,這樣就不必重新設(shè)置數(shù)百個帳戶的密碼。

研究人員發(fā)現(xiàn)的解決方案是利用第二個漏洞,即平臺中用戶id的順序分配和缺乏訪問保護(hù)。

這使得任意訪問所有本田經(jīng)銷商的數(shù)據(jù)面板成為可能,具體方法就是將用戶ID增加1,直到?jīng)]有任何其他結(jié)果。

研究人員稱:只要增加ID就可以訪問每個經(jīng)銷商的數(shù)據(jù)。底層JavaScript代碼接受該ID,并在API調(diào)用中使用它來獲取數(shù)據(jù)并在頁面上顯示。而值得慶幸的是,這個操作能讓重新設(shè)置密碼變得沒什么實際效用。

1686194153_648147e9ee3d932ecf813.png!small?1686194155496

增加用戶ID號碼以訪問所有經(jīng)銷商面板(eaton-works.com)

值得注意的是,本田的注冊經(jīng)銷商可能會利用上述漏洞訪問其他經(jīng)銷商的面板,進(jìn)而訪問他們的訂單、客戶詳細(xì)信息等。最后一步就是訪問本田的管理面板,因為這是該公司電子商務(wù)平臺的中央控制點。

研究人員通過修改HTTP響應(yīng)假扮管理員訪問該面板,從而實現(xiàn)無限制地訪問本田經(jīng)銷商網(wǎng)站平臺。

1686194314_6481488ae537576bdeb33.png!small?1686194316017

本田經(jīng)銷商網(wǎng)站管理面板(eaton-works.com)

有關(guān)上述這個漏洞的相關(guān)問題是在今年3月16日報告給了本田,到今年4月3日,所有問題都已得到妥善解決。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2024-05-08 12:55:51

2021-10-29 05:35:43

AkamaiAPI漏洞

2021-05-31 15:51:53

數(shù)據(jù)安全網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2020-12-29 09:37:41

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-09-07 09:40:39

漏洞網(wǎng)絡(luò)安全代碼

2023-08-21 15:12:25

2024-03-28 11:34:23

2013-08-30 09:25:14

微軟Foursquare

2009-06-12 21:56:27

2019-03-20 10:33:05

工具性能數(shù)據(jù)

2009-02-19 09:47:01

Windows 7RC1Branch

2023-03-09 10:15:24

存儲視頻云存儲

2012-02-29 09:25:30

2023-12-27 11:11:15

2025-02-21 10:14:59

2021-01-20 16:01:44

大數(shù)據(jù)違法邊檢機(jī)關(guān)

2013-10-11 09:45:40

劉勝義騰訊移動化

2014-05-15 11:06:24

SaaSCRM

2014-08-21 16:31:50

2012-06-01 14:29:23

Platform
點贊
收藏

51CTO技術(shù)棧公眾號