转载

致爱喝咖啡的你:星巴克官网曝严重漏洞,会员账户存盗窃风险

致爱喝咖啡的你:星巴克官网曝严重漏洞,会员账户存盗窃风险

  英文原文:Beware Coffee Lovers! StarBucks Exposed you to 3 Critical Vulnerabilities

  如果你在星巴克网站注册过会员,那么建议你得改密码了。

  星巴克网站多枚高危漏洞

  星巴克拥有数百万的注册用户,他们在账户填写了自己的信用卡信息,而新发现的漏洞可能导致这些信息的泄露。

  埃及的独立安全研究员 Mohamed M. 表示,他在星巴克上发现了三个严重漏洞。黑客可以通过利用其中简单的点击劫持漏洞,获取受害用户账号的权限。

  这三个漏洞分别是:

  1. 远程代码执行
  2. 远程文件包含(钓鱼攻击)
  3. CSRF(跨站请求伪造)

  漏洞描述

  远程文件包含

  黑客可以将任意地址的文件注入到该目标页面,其中包含源代码解析执行之类的攻击。

  WEB 服务器的远程代码执行

  在客户端存在远程代码执行,黑客可以执行如 XSS 等攻击。

  通过钓鱼攻击可以进行数据窃取和操作,比如黑客可以窃取你在星巴克网站存储的信用卡信息。

  使用 CSRF 劫持星巴克账户

  黑客利用 CSRF 跨站请求伪造攻击,让一个合法用户代他们发起攻击,他们可以:

说服人们点击他们的 HTML 页面。往目标站点插入任意 HTML 页面

  在这种情况下,攻击者可以用 CSRF 诱骗用户点击 URL,在不经意中更改存储的账户信息和密码。黑客可以劫持受害者的账户、删除帐户,或者改变受害者绑定的邮件地址。

  视频演示

  视频源地址:https://www.youtube.com/watch?v=IjnHdcJi7n0

  苦等奖金的白帽子

  作为一名正义的白帽子,Mohamed 将漏洞两度报告给星巴克,但没有得到任何回应。

  Mohamed 后来将漏洞报告给了 US-CERT,而星巴克团队在十几天前修复了漏洞。星巴克在两个月前开启了漏洞奖金计划,目前 Fouad 还在苦逼地等待星巴克团队的回应和漏洞奖金。。

  *参考来源:THN,编译/dawner,转载请注明来自 FreeBuf 黑客与极客(FreeBuf.COM)

正文到此结束
Loading...