成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑帽大會Web安全熱點:Meetup曝出兩大高危漏洞

安全 應用安全
本周一在2020黑帽大會上,Checkmarx安全研究人員曝光了流行線下聚會應用Meetup的兩個高風險漏洞。

本周一在2020黑帽大會上,Checkmarx安全研究人員曝光了流行線下聚會應用Meetup的兩個高風險漏洞,第一個漏洞使得攻擊者可以輕松地接管任何Meetup群組,訪問所有群組功能和資產,第二個漏洞則讓攻擊者可以重定向所有Meetup付款/金融交易到他們的PayPal賬戶(一些Meetup聚會活動是免費的,但有些則不是)。

[[336437]]

Checkmarx安全研究人員在Meetup的Web應用程序中尋找API安全問題,除了上述兩個破壞隱私的API漏洞,研究人員還發現了:

·已存儲的XSS會影響Meetup討論(并且默認情況下,所有Meetup中都啟用了討論功能);

·表單中的CSRF錯誤,用于在“設置”>“已收到的付款”中更改PayPal收件人的電子郵件地址。

通過向Meetup API發送包含惡意JavaScript的請求,可以利用這兩種方法,并且在兩種情況下,腳本都不會在討論中顯示(即,攻擊者在討論中的答復將顯示為空)。

通過將XSS和CSRF漏洞組合在一起,攻擊者可以竊取組織者的cookie,把自己的狀態更改為Meetup組的聯合組織者,這意味著他們可以訪問成員的詳細信息、聯系所有成員、編輯組設置、創建事件等等。

攻擊者還可以更改存儲在Meetup->Manage Money中的PayPal賬戶電子郵件地址,從而將所有付款定向到攻擊者的地址。

當然,原始組織者可以在檢查設置時注意到他們進行了更改,但是由于他們不會收到有關此設置的通知,因此可能在數小時或數天之內都不會被注意。

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文   

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2015-08-06 15:32:40

2025-06-13 08:20:00

漏洞軟件安全網絡安全

2014-08-12 10:21:21

2023-11-15 12:53:31

2023-06-05 11:56:57

2023-10-18 12:15:35

2012-07-23 09:52:31

2016-08-01 11:21:51

2011-08-10 14:35:27

黑帽大會微軟

2011-08-10 14:25:59

2011-01-25 10:32:57

2016-08-02 10:10:45

BlackHat黑帽大會黑帽

2022-02-17 11:54:18

漏洞數據庫惡意代碼

2009-02-19 17:36:13

Windows MobMy Phone

2011-08-18 10:23:21

2012-07-30 09:59:30

2010-02-24 11:01:24

2012-07-23 15:43:56

移動安全BYOD黑帽USA 2012

2015-08-13 10:16:58

2020-08-03 10:56:32

安全工具網絡安全黑帽大會
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线小视频 | 久久久久一区 | 男人的天堂久久 | 99精品国产一区二区青青牛奶 | 日韩成人性视频 | 久久机热 | 日本一区二区不卡视频 | 九九九精品视频 | 亚洲国产精品一区 | 91视频在线 | 一区二区三区在线播放视频 | 激情婷婷 | 日韩一区二区三区在线播放 | 户外露出一区二区三区 | 人干人人 | 日本久久网站 | 国产精品国产三级国产aⅴ中文 | 精品国产一区二区三区久久 | 国产在线精品一区二区三区 | 国产电影一区二区 | 国产精品久久久一区二区三区 | 蜜桃一区二区三区在线 | 黄色三级在线播放 | 午夜精品一区二区三区在线播放 | 懂色av一区二区三区在线播放 | 日日日干干干 | 亚洲视频在线看 | 成人在线观看免费观看 | 日韩1区| 亚洲视频在线看 | 久久久久国产精品 | 亚洲第一天堂无码专区 | 欧美二三区 | 最新国产在线 | 337p日本欧洲亚洲大胆鲁鲁 | av久久 | 亚洲视频区 | 国产成人免费视频网站高清观看视频 | 日韩h| 五月天婷婷综合 | 超碰97人人人人人蜜桃 |