云骑士一键装系统-简单一键在线装机工具,一键备份还原功能让系统维护更方便!
新闻 分享 评测 游戏资讯
当前位置:云骑士 > 科技 > 新闻 > Meetup修复了可能使黑客接管组的安全漏洞

Meetup修复了可能使黑客接管组的安全漏洞

文案作者:
2020-08-04 16:14:32
播放量:

一家安全公司称,流行的在线会议服务和活动网站Meetup中的安全漏洞可能使网络攻击者能够访问数百万成员的个人资料。

安全公司Chechmarx的研究人员发现,可以结合使用站点上的跨站点脚本(XSS)和跨站点请求伪造(CSRF)漏洞来获取管理员特权,从而使他们能够执行各种烦人的操作,例如取消或更改事件,欺诈行为包括查看有关用户的信息或重定向PayPal付款。

研究人员发现,可以将恶意脚本注入到Meetup页面的“讨论”部分中的帖子中-默认情况下,每个事件都启用该功能。

但是,该脚本将对用户隐藏,但可以使攻击者将其与CSRF攻击结合使用,从而使攻击者可以执行未经授权的命令,并利用它们来控制组。

Meetup修复了可能使黑客接管组的安全漏洞

当您拥有这两个漏洞时,这基本上是黑客的圣杯。因为如果组织者页面在浏览器中运行脚本,这意味着什么,我们实际上可以利用其管理员角色来做我们想做的一切。

在单个MeetUp小组级别上,攻击者可以利用它来控制页面,查看个人信息并重定向财务,这对于受害者来说是一件令人沮丧的事情,但这并不是一个巨大的网络安全事件。

但是,研究人员还发现可以用蠕虫传播此漏洞,如果在野外释放蠕虫,整个站点可能会受到攻击者控制组织并挪用资金的损害。

即使我只是从几个小组开始,他们中的每个人都成为传播蠕虫的媒介。当组织者被感染时,他们可以将资金转移到我们自己的恶意PayPal中。在一两天内,我们可能会感染每个Meetup组,这将是对该平台的大规模攻击。

Meetup修复了可能使黑客接管组的安全漏洞(1)

在发现这些漏洞后,向Meetup披露了这些漏洞,Meetup于今年早些时候发布了修复此问题的安全补丁。Meetup非常重视有关其数据安全性的报告,并赞赏Checkmarx将这些问题提请我们注意进行调查和跟进的工作。

导致该漏洞的原因是能够将脚本添加到讨论页面,如果使用允许列表,则可以避免此问题。通过指定页面可接受哪些命令,这意味着无法输入奇怪的代码或命令。

使用此方法比拒绝列表更可取,因为允许列表要求列出所有可能的解决方法,并且攻击者将始终试图寻找开发人员可能不会想到的新方法。

Meetup修复了可能使黑客接管组的安全漏洞(2)

Yalon说:当您使用拒绝列表时,希望您能想到攻击者可以使用您的系统的所有方式,我可以向您保证,每个攻击者都会找到您认为攻击者无法做到的事情。确保在过滤输入时使用允许列表。

交通安全主题班会ppt
图文
交通安全主题班会ppt
以甲虫课堂为例,打开微信,点击搜索,输入甲虫课堂,选择并关注公众号,进入后点击模板下载,选择PPT模板,输入关键词交通安全,选择模板,点击登...
阅读:245 发布时间:2021-10-20
windows10开机让电脑强制进入安全模式的方法
图文
windows10开机让电脑强制进入安全模式的方法
开启电脑,出现开机画面时长按电源键强制关机,这操作重复三次,第三次的时候会出现自动修复页面,选择高级选项,选择疑难解答,鼠标选择右方的高...
阅读:2488 发布时间:2020-08-08
安全法制主题班会ppt
图文
安全法制主题班会ppt
以甲虫课堂为例,打开微信,点击搜索,输入甲虫课堂,选择并关注公众号,进入后点击模板下载,选择PPT模板,输入关键词安全主题班会,选择模板,点...
阅读:203 发布时间:2021-10-20
Win7安全模式的作用有哪些
图文
Win7安全模式的作用有哪些
删除垃圾:在Windows下删除一些文件时,系统有时候会提示“某某某文件正在被使用,无法删除”的字样,但是查看系统运行程序这些文件并没有使用,遇到...
阅读:359 发布时间:2017-04-13
安全总监述职报告ppt
图文
安全总监述职报告ppt
以甲虫课堂为例,打开微信,点击搜索,输入甲虫课堂,选择并关注公众号,进入后点击模板下载,选择PPT模板,输入关键词述职,选择模板,点击登录下...
阅读:208 发布时间:2021-09-22
最新软件
最新游戏
最新应用
电脑没有音频设备怎么办
电脑没有音频设备怎么办
浏览:26887
2020-12-09
苹果笔记本怎么装系统
苹果笔记本怎么装系统
浏览:23887
2020-06-23
电脑反应慢是什么原因
电脑反应慢是什么原因
浏览:10481
2021-07-29
电脑中病毒了怎么办
电脑中病毒了怎么办
浏览:27810
2018-08-09
怎么恢复系统
怎么恢复系统
浏览:9475
2019-11-11

客服二维码

邮箱:toplearningteam#gmail.com (请将#换成@)

Copyright 2013-2020 云骑士( https://www.yunqishi.net/ ) 版权所有 All Rights Reserved   鄂ICP备2023010145号-1