云骑士一键装系统-简单一键在线装机工具,一键备份还原功能让系统维护更方便!
新闻 分享 评测 游戏资讯
当前位置:云骑士 > 科技 > 新闻 > Meetup修复了可能使黑客接管组的安全漏洞

Meetup修复了可能使黑客接管组的安全漏洞

文案作者:
2020-08-04 16:14:32
播放量:

一家安全公司称,流行的在线会议服务和活动网站Meetup中的安全漏洞可能使网络攻击者能够访问数百万成员的个人资料。

安全公司Chechmarx的研究人员发现,可以结合使用站点上的跨站点脚本(XSS)和跨站点请求伪造(CSRF)漏洞来获取管理员特权,从而使他们能够执行各种烦人的操作,例如取消或更改事件,欺诈行为包括查看有关用户的信息或重定向PayPal付款。

研究人员发现,可以将恶意脚本注入到Meetup页面的“讨论”部分中的帖子中-默认情况下,每个事件都启用该功能。

但是,该脚本将对用户隐藏,但可以使攻击者将其与CSRF攻击结合使用,从而使攻击者可以执行未经授权的命令,并利用它们来控制组。

Meetup修复了可能使黑客接管组的安全漏洞

当您拥有这两个漏洞时,这基本上是黑客的圣杯。因为如果组织者页面在浏览器中运行脚本,这意味着什么,我们实际上可以利用其管理员角色来做我们想做的一切。

在单个MeetUp小组级别上,攻击者可以利用它来控制页面,查看个人信息并重定向财务,这对于受害者来说是一件令人沮丧的事情,但这并不是一个巨大的网络安全事件。

但是,研究人员还发现可以用蠕虫传播此漏洞,如果在野外释放蠕虫,整个站点可能会受到攻击者控制组织并挪用资金的损害。

即使我只是从几个小组开始,他们中的每个人都成为传播蠕虫的媒介。当组织者被感染时,他们可以将资金转移到我们自己的恶意PayPal中。在一两天内,我们可能会感染每个Meetup组,这将是对该平台的大规模攻击。

Meetup修复了可能使黑客接管组的安全漏洞(1)

在发现这些漏洞后,向Meetup披露了这些漏洞,Meetup于今年早些时候发布了修复此问题的安全补丁。Meetup非常重视有关其数据安全性的报告,并赞赏Checkmarx将这些问题提请我们注意进行调查和跟进的工作。

导致该漏洞的原因是能够将脚本添加到讨论页面,如果使用允许列表,则可以避免此问题。通过指定页面可接受哪些命令,这意味着无法输入奇怪的代码或命令。

使用此方法比拒绝列表更可取,因为允许列表要求列出所有可能的解决方法,并且攻击者将始终试图寻找开发人员可能不会想到的新方法。

Meetup修复了可能使黑客接管组的安全漏洞(2)

Yalon说:当您使用拒绝列表时,希望您能想到攻击者可以使用您的系统的所有方式,我可以向您保证,每个攻击者都会找到您认为攻击者无法做到的事情。确保在过滤输入时使用允许列表。

本文标题:Meetup修复了可能使黑客接管组的安全漏洞

郑重声明:东方财富发布此内容旨在传播更多信息,与本站立场无关,不构成投资建议。

风险提示:谨慎投资,理性决策,市场风险自负。

夏季安全教育主题班会ppt
图文
夏季安全教育主题班会ppt
以甲虫课堂为例,打开微信,点击搜索,输入甲虫课堂,选择并关注公众号,进入后点击模板下载,选择PPT模板,输入关键词安全主题班会,选择模板,点...
阅读:200 发布时间:2021-10-20
手机浏览器安全警告怎么关闭
图文
手机浏览器安全警告怎么关闭
首先打开手机屏幕上的百度APP,然后百度APP点击右下角我的,点击进入,接下来在我的列表选择设置,点击上网安全,最后勾选网址安全,下载安全,支付...
阅读:8170 发布时间:2020-04-30
文件夹属性没有安全选项怎么办
图文
文件夹属性没有安全选项怎么办
点击开始菜单,在搜索框中输入cmd并回车,命令符号符窗口中输入:convertx:/fs:ntfs并回车,x代表文件夹所在的盘符,等系统转换完成重启电脑,然后双击...
阅读:138 发布时间:2021-02-18
中学生安全教育主题班会ppt
图文
中学生安全教育主题班会ppt
以甲虫课堂为例,打开微信,点击搜索,输入甲虫课堂,选择并关注公众号,进入后点击模板下载,选择PPT模板,输入关键词安全主题班会,选择模板,点...
阅读:204 发布时间:2021-10-20
《红霞岛》如何解锁轻语女士的安全屋?轻语女士的钥匙在哪?
图文
《红霞岛》如何解锁轻语女士的安全屋?轻语女士的钥匙在哪?
《红霞岛》是Arkane Austin公司推出的一款第一人称射击游戏,而《红霞岛》如何解锁轻语女士的安全屋?轻语女士的钥匙在哪?下面就来给大家分析,为大家...
阅读:200 发布时间:2023-05-12
热门资讯
热门快讯
热门区块链

客服二维码

邮箱:toplearningteam#gmail.com (请将#换成@)

Copyright 2013-2020 云骑士( https://www.yunqishi.net/ ) 版权所有 All Rights Reserved   鄂ICP备2023010145号-1