Expo框架出现能劫持账号的OAuth重大漏洞

VSole2023-05-29 10:31:10

安全研究人员发现,用于数百线上服务的知名开发框架Expo出现可劫持账号的重大漏洞。

Expo框架主要是用于开发移动应用程序,提供一组工具、函数库及服务,让开发人员得以利用单一程序代码基础(codebase)开发iOS、Android及Web应用程序。它其中一项服务是OAuth,让开发人员能将社交登录(social sign-in)组件集成到网站,像是以脸书或Google账号单一登录各种网站。目前Expo框架全球用户高达65万人,许多知名线上服务,包括Facebook都以它来实例OAuth安全验证及其他功能。

Salt Labs研究人员发现的Expo漏洞编号为CVE-2023-28131,位于用于社交登录的AuthSession重导向代理服务器(auth.expo.io)服务中,这个服务让用户通过中介服务(如Facebook、Google)验证网站或App,让用户不必再记忆不同网站或App的密码。新发现的漏洞能让攻击者劫持使用该服务的应用程序/网站的用户账号,并窃取其登录凭证。一旦受害者点入恶意连接就会发生,攻击者可以通过电子邮件、文本消息或其他方式发送攻击者控制的恶意网站连接。成功攻击的结果包括诈骗、窃取信用卡或个人信息等后果,恶意攻击者还可能冒用Facebook、Google、Twitter或其他线上平台的用户身份为非作歹。

CVE-2023-28131风险值被列为CVSS 3.1的9.6,属于重大漏洞。

接获通报后,Expo维护单位已发布hotfix暂时缓解攻击风险,且指出目前没有漏洞攻击的证据。但Expo认为App应直接和第三方验证供应商注册直接连接,而不应使用中介服务,不只因为安全,也较为稳定。因此Expo建议使用AuthSession模块中useProxy选项的App/网站,未来应转移以免除风险。

Expo已经在最新SDK 48版及auth.expo.io服务的AuthSession模块移除useProxy选项。此外,虽然目前没有紧急转移的必要性。但如果用户希望从useProxy和auth.expo.io服务改成使用直接连接,Expo也提供指引。

网络安全oauth
本作品采用《CC 协议》,转载必须注明作者和本文链接
网站和应用程序用于连接到Facebook,Google,Apple,Twitter等的开放授权标准实施中的漏洞可能允许攻击者接管用户帐户,访问和/或泄露敏感信息,甚至进行金融欺诈。当用户登录到网站并单击链接以使用另一个社交媒体帐户登录时,OAuth就会发挥作用,例如“使用Facebook登录”或“使用Google登录” - 许多网站都使用该功能允许跨平台身份验证。该漏洞是Salt研究人员在在线平台实施OAuth时发现的第二个也是更具影响力的漏洞,OAuth被证明是一个难以安全实施的标准。
据Akto称,该平台可以在大约一分钟内完成部署。BoostSecurity于2022年结束潜水模式正式在业界亮相。Priori能持续监控系统是否存在恶意活动。当发生数据泄露时,Priori会立即发送警报,其中包含有关哪些端点已遭到入侵的信息。该公司成立于2022年。Kintent科技成立于2020年。
Munro补充说,企业应该调整心态,积极主动地为即将到来的法规做好准备。应该更好地跟踪开源软件2021年底爆发的Log4j安全危机在2022年持续了几乎一整年,影响了全球数以万计的组织。到2023年,防范此类威胁仍将是一个复杂的过程。网络安全保险需求可能会继续增加近年来,网络安全保险已成为必需品,但保费却有所增加。此外,组织还面临着保险公司的更多审查,以确定风险领域。
什么是 NTLM?NTLM 是一种身份验证协议,用于验证 IT 系统中的用户身份。它于 1993 年发布,后来于 1998 年通过 NTLMv2 进行了改进。NTLM 是较旧的 LM 协议的继承者,该协议曾在 20 世纪 80 年代用于 Microsoft 的 LAN Manager 产品。那个时候,计算机网络比较简单,没有连接到互联网。主要问题是通过窃听网络登录流量来窃取用户密码。为了减轻这种风
软件公司使用的分析平台Waydev在本月早些时候公布了一起安全漏洞。该公司表示,黑客侵入了其平台,从其内部数据库中窃取了GitHub和GitLab OAuth令牌。Waydev的首席执行官表示,他们是在7月3日得知这次攻击的,并在同一天修复了被攻击者利用的漏洞。这有效地使黑客无法访问Waydev客户的GitHub和GitLab账户。在撰写本文时,已有两家公司报告了本月的安全漏洞,并将这一事件归咎于Waydev。
开源工具是网络安全团队武器库中必不可少的利器,在云计算普及的今天,虽然云安全厂商们大多提供了本机安全工具套件,但是随着云应用和云负载的不断增加,IT团队经常会发现云计算平台的安全开发、合规性和管理工作负载的能力与实际需求存在差距,而很多开源云安全工具则能弥补这个空白。以下,我们推荐七个2021年值得关注的云安全开源工具。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
在Gartner看来,安全网格专注于(安全产品方案和服务)的可组合性、可扩展性和互操作性,以创建安全工具的协作生态系统。
VSole
网络安全专家