買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > SHIB > Info

SIN:虛擬幣安全防護 滲透測試中發現的越權漏洞分析與修復_玩虛擬幣會被警察找嗎

Author:

Time:1900/1/1 0:00:00

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.

聲音 | 肖颯:所謂的小型虛擬幣交易所風險可能會更高:據中國經營報消息,中國銀行法學會研究理事肖颯強調:“不是只有ICO才會違法,虛擬幣交易所即使不涉及ICO也會有風險,同時詐騙只是其中的一種風險而已。其他例如傳銷。非法吸收公共存款等罪名的風險,所謂的小型虛擬幣交易所也會存在,而且某種意義上可能會更高,因為小型其要盈利,冒的風險也更大。”肖颯曾撰文指出,比特幣為首的虛擬貨幣,無疑考驗著世界主要國家的金融管理能力。虛擬貨幣及與之相關的配套平臺和發行方式,有刑法規制的必要性。虛擬貨幣交易所的原罪,可能包括:非法經營罪、非法吸收公眾存款罪、詐騙罪(如有內外勾結內幕交易行為多涉嫌此罪)、洗錢罪、盜竊罪、非法侵入計算機信息系統罪等。[2019/11/23]

在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,

聲音 | 證券時報:比特幣急跌暴露虛擬幣炒作龐氏騙局本質:證券時報刊文稱,關于以比特幣為首的虛擬貨幣的暴跌,不少分析師普遍認為主要還是前期的投機炒作,將比特幣等虛擬幣推向泡沫頂端的結果。目前比特幣處于熊市當中,沒有根本性的利好仍無法支撐現有價格。比特幣本身是無法產生收益的,如果沒有接棒者,存量市場的拋售將是一個持續性的行為,也就是說比特幣的價格還會繼續下行,且遠未到底。實際上,比特幣等虛擬貨幣連泡沫都算不上,因為這種虛擬貨幣不過是一串毫無實際意義的數字代碼,不會產生任何實質價值,投資者買進只是希望下一個接盤俠會付出更高的成本,所謂的收益主要來自于買賣價差,而這不過是財富轉移的龐氏騙局而已,因為這場投機游戲需要不斷有人接棒才能繼續玩下去,一旦投資者信心崩塌止步入場,游戲就將難以為繼,一切虛擬貨幣都會回歸其原本價值:零。[2018/11/27]

直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

聲音 | 肖颯:虛擬幣交易所有反洗錢的義務:據新浪財經消息,律師肖颯刊文指出,區塊鏈團隊的“技術猿們還是會關注‘尖叫的產品’,風險意識明顯較弱,至于反洗錢等問題甚至沒有深入思考過。而這是一條‘一票否決’的關鍵票,絕不能丟!”“我們建議具備能力的優質團隊,考慮配備專業的反洗錢師(總部在紐約的國際認證資格)”,至于反洗錢的義務,“當然,虛擬幣交易所,概莫能外。”[2018/9/19]

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。

動態 | 微信支付禁止平臺、個人進行虛擬幣交易收款:據中國經營報,近兩月經過對虛擬幣交易賬號做出限制后,騰訊也對已確認的全部個人賬號進行了更為嚴格的管控。具體包括兩個方面,第一是限制平臺收款賬號的收款功能,禁止其使用微信支付進行虛擬幣交易收款;第二是限制個人賣家賬號的收款額度,僅滿足日常社交業務使用,限制虛擬幣相關交易收款。并對通過監測發現的新型虛擬幣業務商戶,如新海絲、海貝積分等新幣種做出明顯風險預警。[2018/7/9]

接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

Tags:APP虛擬幣SINAPP幣是什么幣虛擬幣排行玩虛擬幣會被警察找嗎虛擬幣交易是不是犯法的SIN幣SIN價格

SHIB
NER:基于產品視角,看“一畝田”的產品邏輯體驗與優化策略方案_BAN

在對一畝田APP移動端進行深入細致的使用和產品體驗之后,本文我將基于產品視角,從產品戰略層、戰術層、框架層、功能層、表現層等五個方面來做從整體到局部的產品邏輯分析,并在分析的基礎上.

1900/1/1 0:00:00
:申圓詩詞:迎春圖_

申圓詩詞:迎春花 文/申圓 BNB信標鏈擬于4月21日進行Barral硬分叉升級,為跨鏈引入幾個安全增強功能:4月17日報,據官方博客.

1900/1/1 0:00:00
穩定幣:區塊鏈落地應用尚存疑 四方精創股東及管理層忙套現_區塊鏈存證怎么弄

本報記者鄭瑜張榮旺北京報道區塊鏈概念潮起風行,去年年底更是引爆資本市場。對于其真實應用效果,各界也一直保持著高度關注。在最近三個月內,深圳證券交易所投資者涉及區塊鏈的提問達到900多條.

1900/1/1 0:00:00
300:擔心鈔票有“病”,老人竟微波加熱,3000多元……_luna幣做空掙了1300萬的女

因懷疑人民幣上可能沾染“新冠肺炎病”,近日江蘇無錫江陰市的李阿姨居然把現金放進微波爐中加熱消,3000多元人民幣被烤得面目全非.

1900/1/1 0:00:00
ATM:比特幣作為一種安全資產全球比特幣ATM機超過6835臺_ATM價格加密貨幣是什么意思啊

本文由文馳語聯信息技術有限公司翻譯近期,比特幣愈發呈現出法定貨幣的可靠替代品的勢頭,最近發生的許多事件證實了這種說法的正確性.

1900/1/1 0:00:00
LED:200萬一臺的“大面包”終于來了,氣勢碾壓埃爾法,4座/7座隨便選_LEDLED價格

導語:200萬一臺的“大面包”終于來了,氣勢碾壓埃爾法,4座/7座隨便選!豐田埃爾法,本來是一款普通的MPV車型,由于不少明星選擇豐田埃爾法作為保姆車,也給其帶上了獨特的光環.

1900/1/1 0:00:00
ads