世博平台中的OAuth漏洞影响数百个第三方网站,应用程序

全球网络安全资讯2023-05-25 17:59:30

在实施社交登录功能时发现的网络安全漏洞为帐户接管等打开了大门。

网站和应用程序用于连接到Facebook,Google,Apple,Twitter等的开放授权(OAuth)标准实施中的漏洞可能允许攻击者接管用户帐户,访问和/或泄露敏感信息,甚至进行金融欺诈。

当用户登录到网站并单击链接以使用另一个社交媒体帐户登录时,OAuth就会发挥作用,例如“使用Facebook登录”或“使用Google登录” - 许多网站都使用该功能允许跨平台身份验证。API安全公司Salt Security的Salt Labs的一个团队在Expo的OAuth实施中发现了这个漏洞,跟踪CVE-2023-28131,Expo是一个开源框架,用于使用单个代码库为iOSAndroid和其他Web平台开发本机移动应用程序。

具体来说,研究人员发表的一篇博客文章中透露,该漏洞可能会影响使用各种社交媒体帐户登录使用该框架的在线服务的任何用户。

该漏洞是Salt研究人员在在线平台实施OAuth时发现的第二个也是更具影响力的漏洞,OAuth被证明是一个难以安全实施的标准。今年三月,Salt在Booking.com实施OAuth时发现了一个漏洞,该漏洞可能允许攻击者接管用户帐户并全面了解其个人或支付卡数据,以及登录该网站的姊妹平台 Kayak.com 上的帐户。

网络安全oauth
本作品采用《CC 协议》,转载必须注明作者和本文链接
网站和应用程序用于连接到Facebook,Google,Apple,Twitter等的开放授权标准实施中的漏洞可能允许攻击者接管用户帐户,访问和/或泄露敏感信息,甚至进行金融欺诈。当用户登录到网站并单击链接以使用另一个社交媒体帐户登录时,OAuth就会发挥作用,例如“使用Facebook登录”或“使用Google登录” - 许多网站都使用该功能允许跨平台身份验证。该漏洞是Salt研究人员在在线平台实施OAuth时发现的第二个也是更具影响力的漏洞,OAuth被证明是一个难以安全实施的标准。
据Akto称,该平台可以在大约一分钟内完成部署。BoostSecurity于2022年结束潜水模式正式在业界亮相。Priori能持续监控系统是否存在恶意活动。当发生数据泄露时,Priori会立即发送警报,其中包含有关哪些端点已遭到入侵的信息。该公司成立于2022年。Kintent科技成立于2020年。
Munro补充说,企业应该调整心态,积极主动地为即将到来的法规做好准备。应该更好地跟踪开源软件2021年底爆发的Log4j安全危机在2022年持续了几乎一整年,影响了全球数以万计的组织。到2023年,防范此类威胁仍将是一个复杂的过程。网络安全保险需求可能会继续增加近年来,网络安全保险已成为必需品,但保费却有所增加。此外,组织还面临着保险公司的更多审查,以确定风险领域。
什么是 NTLM?NTLM 是一种身份验证协议,用于验证 IT 系统中的用户身份。它于 1993 年发布,后来于 1998 年通过 NTLMv2 进行了改进。NTLM 是较旧的 LM 协议的继承者,该协议曾在 20 世纪 80 年代用于 Microsoft 的 LAN Manager 产品。那个时候,计算机网络比较简单,没有连接到互联网。主要问题是通过窃听网络登录流量来窃取用户密码。为了减轻这种风
软件公司使用的分析平台Waydev在本月早些时候公布了一起安全漏洞。该公司表示,黑客侵入了其平台,从其内部数据库中窃取了GitHub和GitLab OAuth令牌。Waydev的首席执行官表示,他们是在7月3日得知这次攻击的,并在同一天修复了被攻击者利用的漏洞。这有效地使黑客无法访问Waydev客户的GitHub和GitLab账户。在撰写本文时,已有两家公司报告了本月的安全漏洞,并将这一事件归咎于Waydev。
开源工具是网络安全团队武器库中必不可少的利器,在云计算普及的今天,虽然云安全厂商们大多提供了本机安全工具套件,但是随着云应用和云负载的不断增加,IT团队经常会发现云计算平台的安全开发、合规性和管理工作负载的能力与实际需求存在差距,而很多开源云安全工具则能弥补这个空白。以下,我们推荐七个2021年值得关注的云安全开源工具。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
在Gartner看来,安全网格专注于(安全产品方案和服务)的可组合性、可扩展性和互操作性,以创建安全工具的协作生态系统。
全球网络安全资讯
暂无描述