成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

本田被曝存在API漏洞,客戶數據正處于高風險狀態!

安全
由于利用API漏洞可以重置任何帳戶的密碼,所以本田的電力設備、船舶、草坪和花園電子商務平臺等都極易遭到外部人員的入侵。

近日,本田被曝存在API漏洞,客戶數據正處于高風險狀態。由于利用API漏洞可以重置任何帳戶的密碼,所以本田的電力設備、船舶、草坪和花園電子商務平臺等都極易遭到外部人員的入侵。

幾個月前,一位化名Eaton Works的安全研究人員發現了本田系統的安全漏洞,他利用該漏洞入侵了本田的供應商門戶網站。

Eaton Works利用了一個密碼重置API重置了那些本田內部有價值的賬戶的密碼,然后在公司的網絡上進行了不受限制的管理級數據訪問。

研究人員稱:訪問控制的破壞或缺失使得訪問平臺上的所有數據成為可能,即使是以測試帳戶登錄也是如此。

以下這些信息不僅暴露給了安全研究人員,還極可能暴露給了那些利用相同漏洞入侵的威脅行為者:

  • 從2016年8月到2023年3月,所有經銷商的21393個客戶訂單,其中包括客戶姓名、地址、電話號碼和訂購的商品
  • 1570個經銷商網站(其中1091個是活躍的),所有站點均可被修改
  • 3588個經銷商用戶/賬戶(包括姓名、電子郵件地址),任意用戶密碼均可被修改
  • 1090封經銷商電子郵件(包括姓名)
  • 11034封客戶郵件(包括名字和姓氏)
  • Stripe、PayPal和Authorize.net提供的私鑰。
  • 內部財務報告

1686193366_648144d66fc9736f4c37d.png!small

曝光的客戶郵件(eaton-works.com)

上述數據可能被用于發起網絡釣魚活動、社會工程攻擊,或直接被人在黑客論壇和暗網市場上出售。此外,通過訪問經銷商網站,攻擊者還可以植入信用卡刷卡程序或其他惡意JavaScript代碼片段。

1686193346_648144c28984e3f75417c.png!small

能夠編輯頁面內容(eaton-works.com)

訪問管理面板

EatonWorks解釋說,API漏洞存在于本田的電子商務平臺,該平臺將“powerdealer.honda.com”子域名分配給注冊經銷商/經銷商。

研究人員發現,本田有一個網站的電力設備技術快車(PETE)密碼重置API在處理重置請求時不需要令牌或之前的密碼,只需要有效的電子郵件即可。

雖然在電子商務子域登錄門戶上不存在此漏洞,但通過PETE站點切換的憑據仍然可以對它們起作用,因此任何人都可以通過這種簡單的攻擊訪問內部經銷商數據。

1686193755_6481465bc3d273202ec52.png!small?1686193757148

密碼重置API請求發送到PETE (eaton-works.com)

唯一缺失的部分是擁有一個屬于經銷商的有效電子郵件地址,研究人員從YouTube視頻中獲取了該電子郵件地址,該視頻展示了使用測試帳戶的經銷商面板。

1686193917_648146fdd7edd233092b2.png!small?1686193919713

YouTube視頻曝光測試賬號郵箱

除了測試賬戶,下一步就是從真正的交易商那里獲取信息。但最好是在不中斷操作的情況進行,這樣就不必重新設置數百個帳戶的密碼。

研究人員發現的解決方案是利用第二個漏洞,即平臺中用戶id的順序分配和缺乏訪問保護。

這使得任意訪問所有本田經銷商的數據面板成為可能,具體方法就是將用戶ID增加1,直到沒有任何其他結果。

研究人員稱:只要增加ID就可以訪問每個經銷商的數據。底層JavaScript代碼接受該ID,并在API調用中使用它來獲取數據并在頁面上顯示。而值得慶幸的是,這個操作能讓重新設置密碼變得沒什么實際效用。

1686194153_648147e9ee3d932ecf813.png!small?1686194155496

增加用戶ID號碼以訪問所有經銷商面板(eaton-works.com)

值得注意的是,本田的注冊經銷商可能會利用上述漏洞訪問其他經銷商的面板,進而訪問他們的訂單、客戶詳細信息等。最后一步就是訪問本田的管理面板,因為這是該公司電子商務平臺的中央控制點。

研究人員通過修改HTTP響應假扮管理員訪問該面板,從而實現無限制地訪問本田經銷商網站平臺。

1686194314_6481488ae537576bdeb33.png!small?1686194316017

本田經銷商網站管理面板(eaton-works.com)

有關上述這個漏洞的相關問題是在今年3月16日報告給了本田,到今年4月3日,所有問題都已得到妥善解決。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2024-05-08 12:55:51

2021-05-31 15:51:53

數據安全網絡攻擊網絡安全

2021-10-29 05:35:43

AkamaiAPI漏洞

2020-12-29 09:37:41

漏洞網絡安全網絡攻擊

2021-09-07 09:40:39

漏洞網絡安全代碼

2023-08-21 15:12:25

2024-03-28 11:34:23

2009-06-12 21:56:27

2013-08-30 09:25:14

微軟Foursquare

2012-02-29 09:25:30

2023-12-27 11:11:15

2009-02-19 09:47:01

Windows 7RC1Branch

2023-03-09 10:15:24

存儲視頻云存儲

2019-03-20 10:33:05

工具性能數據

2025-02-21 10:14:59

2013-10-11 09:45:40

劉勝義騰訊移動化

2014-05-15 11:06:24

SaaSCRM

2023-10-23 19:18:05

2018-06-13 09:59:20

移動運營

2010-11-04 09:26:56

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品美女一区二区三区 | 精品国产乱码久久久久久a丨 | 亚洲国产精品久久久 | 国产精品免费在线 | 欧美午夜精品 | 亚洲视频三区 | 福利社午夜影院 | 久久久www成人免费无遮挡大片 | 国产成人精品亚洲日本在线观看 | 亚洲免费婷婷 | 日本久久精品视频 | 一区二区日韩 | 精品久久九| 亚洲欧美日韩一区二区 | 日韩欧美网 | 国产成年人小视频 | 美日韩精品 | 国产三级日本三级 | 国产精品二区三区 | 精品国产伦一区二区三区观看方式 | 乱一性一乱一交一视频a∨ 色爱av | 久久亚洲春色中文字幕久久久 | 免费看大片bbbb欧美 | 亚洲二区视频 | 精品少妇一区二区三区日产乱码 | 日韩高清在线观看 | 狠狠色香婷婷久久亚洲精品 | 在线视频亚洲 | aa级毛片毛片免费观看久 | 91精品国产欧美一区二区 | a级免费黄色片 | 天天艹天天干天天 | 日本不卡高字幕在线2019 | 日韩手机视频 | 精品国产一区二区国模嫣然 | 久久久精品一区二区三区 | 欧美高清dvd | 91国自产| 久久综合av | 日韩av啪啪网站大全免费观看 | 一区在线播放 |