自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

因配置錯(cuò)誤,法國(guó)漢堡王網(wǎng)站敏感數(shù)據(jù)遭泄露!

安全
由于此次遭遇信息泄露的是求職網(wǎng)站,因此那些在法國(guó)漢堡王求職的人可能會(huì)受到影響,事實(shí)上這已經(jīng)不是漢堡王第一次泄露敏感數(shù)據(jù)了。

近日,Cybernews研究團(tuán)隊(duì)發(fā)現(xiàn),法國(guó)的漢堡王由于網(wǎng)站配置錯(cuò)誤而向公眾泄露了敏感信息。漢堡王作為美國(guó)著名的國(guó)際快餐巨頭,在全球擁有超過(guò)1.9萬(wàn)家餐廳,收入18億美元。

這些泄露的信息一旦落入惡意行為者手中,則會(huì)成為其對(duì)漢堡王連鎖店實(shí)施網(wǎng)絡(luò)攻擊的工具。由于此次遭遇信息泄露的是求職網(wǎng)站,因此那些在法國(guó)漢堡王求職的人可能會(huì)受到影響。

事實(shí)上這已經(jīng)不是漢堡王第一次泄露敏感數(shù)據(jù)了。據(jù)報(bào)道,早在2019年漢堡王就曾因?yàn)榕渲缅e(cuò)誤,導(dǎo)致法國(guó)分店泄露了購(gòu)買(mǎi)漢堡王的兒童個(gè)人身份信息(PII)。

Cybernews聯(lián)系了該公司,該公司稱(chēng)已經(jīng)解決了這個(gè)問(wèn)題。

可公開(kāi)訪問(wèn)的憑證

2023 年 6 月 1 日,Cybernews 研究小組發(fā)現(xiàn)了一個(gè)屬于漢堡王法國(guó)網(wǎng)站的可公開(kāi)訪問(wèn)的環(huán)境文件(.env),其中包含各種憑證,該文件托管在用于發(fā)布招聘信息的子域上。

雖然泄露的數(shù)據(jù)本身不足以完全控制該網(wǎng)站,但它可以大大簡(jiǎn)化攻擊者的潛在接管過(guò)程,特別是當(dāng)他們還能夠識(shí)別其他易受攻擊的端點(diǎn)時(shí)。

除其他敏感數(shù)據(jù)外,該文件還包含一個(gè)數(shù)據(jù)庫(kù)的憑證。雖然由于法律原因,研究人員無(wú)法檢查數(shù)據(jù)庫(kù)中到底存儲(chǔ)了什么內(nèi)容,但其中很可能有求職者輸入的職位信息和其他個(gè)人數(shù)據(jù)。

數(shù)據(jù)庫(kù)憑據(jù)的暴露是十分危險(xiǎn)的,因?yàn)閻阂庑袨檎呖梢岳眠@些憑據(jù)連接到數(shù)據(jù)庫(kù),然后讀取或修改其中存儲(chǔ)的數(shù)據(jù)。如果威脅行為者能夠發(fā)現(xiàn)并利用網(wǎng)站中的任意 PHP 代碼執(zhí)行漏洞,.env 中的憑據(jù)就可以更容易、更隱蔽地提取 MySQL 數(shù)據(jù)庫(kù)。

研究小組觀察到的另一項(xiàng)敏感信息包括 Google Tag Manager ID。Google 標(biāo)簽管理器是一種用于優(yōu)化更新網(wǎng)站或移動(dòng)應(yīng)用程序上的測(cè)量代碼和相關(guān)代碼片段(統(tǒng)稱(chēng)為標(biāo)簽)的工具。Google 標(biāo)簽管理器 ID 指定了網(wǎng)站應(yīng)使用的標(biāo)簽管理器容器。

攻擊者一旦獲取到這些憑據(jù),并將其與網(wǎng)站上的其他漏洞點(diǎn)相結(jié)合,就有可能將標(biāo)簽 ID 更改為自己容器的 ID。然后他們就能在網(wǎng)站上執(zhí)行任意的 JavaScript 代碼。

破壞網(wǎng)站指標(biāo)

研究人員還發(fā)現(xiàn)了一個(gè) Google Analytics ID,其專(zhuān)門(mén)用于確定哪些流量應(yīng)被記錄并發(fā)送到相關(guān)的 Google Analytics 賬戶(hù)。

攻擊者可以利用這些泄露的數(shù)據(jù)在自己控制的網(wǎng)站上設(shè)置 ID,然后那些自動(dòng)生成的流量會(huì)使相關(guān)的 Google Analytics 賬戶(hù)不堪重負(fù),從而在攻擊期間對(duì)網(wǎng)站的性能分析造成嚴(yán)重破壞。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2022-10-20 20:50:03

2024-06-25 12:49:22

2021-05-19 09:58:16

云服務(wù)云存儲(chǔ)云計(jì)算

2025-01-21 14:48:39

2023-09-26 11:24:00

2024-04-17 14:24:17

2024-11-05 17:35:21

2020-09-09 11:21:35

網(wǎng)絡(luò)安全數(shù)據(jù)泄露漏洞

2020-11-26 15:09:49

數(shù)據(jù)安全百度地圖機(jī)器學(xué)習(xí)

2024-07-17 11:25:15

2013-07-04 09:40:14

2022-03-31 06:31:48

勒索軟件數(shù)據(jù)泄露網(wǎng)絡(luò)攻擊

2010-09-25 08:55:29

2023-07-17 17:58:45

2023-10-23 10:39:05

2020-10-25 09:04:46

數(shù)據(jù)加密數(shù)據(jù)泄露攻擊

2023-08-15 19:19:29

2023-09-19 22:36:58

2023-04-20 18:49:01

2019-01-17 14:12:16

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)