全球最大乐高用户社区曝出账户劫持漏洞

VSole2022-12-16 10:30:22

近日,Salt Security的安全分析师在乐高集团的官方积木市场BrickLink.com中发现了两个API安全漏洞。BrickLink是世界上最大的乐高粉丝在线社区,拥有超过一百万的注册会员。

Salt Security发现的两个API安全漏洞可允许攻击者接管用户帐户,访问和窃取存储在平台上的个人身份信息(PII),甚至访问乐高内部生产数据并破坏内部服务器。

Salt Security的分析师在BrickLink网站上的测试用户输入字段时发现了这些漏洞。

第一个是在“我的优惠券”的“查找用户名”对话框中的跨站脚本(XSS)漏洞,该漏洞允许攻击者使用特制链接在目标计算机上注入和执行代码(下图)。

利用不同页面上公开的目标会话ID,攻击者可以利用XSS漏洞劫持会话并接管目标帐户。

帐户接管意味着暴露存储在平台上的所有数据,包括个人详细信息、电子邮件地址、送货地址、订单历史记录、优惠券、收到的反馈、想要的项目和消息历史记录。

第二个漏洞位于“上传到愿望清单”页面上,用户可以在其中上传包含他们希望查找和购买的乐高零件的XML列表。

利用端点解析机制中的缺陷,Salt Security的分析师成功发起了XML外部实体(XXE)注入攻击,在其文件上添加了对外部实体的引用。

XXE攻击使他们能够读取Web服务器上的文件并执行服务器端请求伪造(SSRF)攻击,这可能导致泄露服务器的AWS EC2令牌。

安全研究人员向乐高报告了发现的漏洞,后者及时采取行动修复了所有问题。

总结

在假期在线购物季,网络攻击正在快速增长,零售业始终是黑客的热门目标,因为零售业更加关注业务而不是提高安全性。

建议电商网购用户使用强密码帐户,并在可用的情况下启用双因素身份验证。对于海淘用户,如果可能的话,最好使用访客帐户或虚拟/临时支付卡支付订单。

信息安全乐高
本作品采用《CC 协议》,转载必须注明作者和本文链接
“网络安全网格(CyberSecurity Mesh)”是 Gartner 提出的网络安全技术发展新趋势,近两年连续入选其年度重要战略技术趋势研究报告,成为当前网络安全领域流行的热词,受到网络安全从业者的度关注。基于 Gartner 相关报告中对网络安全网格概念的描述,研究了网络安全网格成为重大技术发展趋势的驱动因素,剖析了网络安全网格概念的具体内涵和特点,探讨了其架构方法与实现途径,分析了其优
工业互联网的安全产品能力固然重要,但是当前来看,自动化能力还远远不足以支撑整体的工业互联网安全建设。因此,工业互联网的安全依然需要人员进行维护。然而,工业企业同样是安全人员匮乏的重灾区——尤其是能精确平衡安全与工业生产的网络安全人员。在这样的情况下,工业互联网安全厂商就需要通过安全服务的形式,输出安全能力。
大会上同步成立了河南省新一代信息技术职业教育集团,奇安信受聘成为副理事长单位。
7月22-24日,2021年城市轨道交通信息安全研讨会在宁波顺利召开,会议由中国城市轨道交通协会信息化专业委员会主办,吸引众多城轨行业专家学者、网络安全领域专家、城轨企业信息安全管理者等嘉宾齐聚一堂,共同研讨城轨行业面临的信息安全挑战,交流城轨行业信息安全实践经验,共筑智慧城轨速发展安全基石。深信服受邀出席大会并发表主题演讲,同时就城轨企业信息安全专题培训做专题分享。
为迎接《密码法》实施两周年,2021年12月31日下午,密码法实施两周年暨寰球密码法律政策发展动态端座谈会隆重召开。本次座谈会由西交苏州信息安全法学所与公安部三所网络安全法律研究中心联合主办,线上和苏州、上海两个线下分会场同步进行。座谈会以《密码法》实施两周年取得成就以及全球密码法律政策发展态势为主题,设报告发布、专题报告和专题座谈三个阶段,来自国家密码管理局、江苏省国家密码管理局、苏州市国家密
没有网络安全就没有国家安全。为深入贯彻习近平新时代中国特色社会主义思想,推进网络强国建设,打造松江区数字经济
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2023年11月9日,由全国信息安全标准化技术委员会(以下简称“信安标委”)秘书处组织举办的“网络安全标准化专家座谈会”在浙江乌镇网络安全标准化人才实训基地(即乌镇安恒书院)召开。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
罗清篮他们被称之为“白帽”。罗清篮团队用钓鱼手段再次展开追查,希望可以套取及锁定更多对方个人信息。至此,疑案告破,然而罗清篮和同事们的工作尚未结束,他们还要为客户公司梳理出一份详细的调查报告,不仅针对这次单一的攻击事件,更重要的是找出客户公司整个系统中存在的大量漏洞并加以修复。目前,我们国家的网民已经突破了10亿,电信网络诈骗个人隐私泄露,已经严重侵害了广大网民财产安全,甚至生命安全。
VSole
网络安全专家