在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。
首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.
聲音 | 肖颯:所謂的小型虛擬幣交易所風險可能會更高:據中國經營報消息,中國銀行法學會研究理事肖颯強調:“不是只有ICO才會違法,虛擬幣交易所即使不涉及ICO也會有風險,同時詐騙只是其中的一種風險而已。其他例如傳銷。非法吸收公共存款等罪名的風險,所謂的小型虛擬幣交易所也會存在,而且某種意義上可能會更高,因為小型其要盈利,冒的風險也更大。”肖颯曾撰文指出,比特幣為首的虛擬貨幣,無疑考驗著世界主要國家的金融管理能力。虛擬貨幣及與之相關的配套平臺和發行方式,有刑法規制的必要性。虛擬貨幣交易所的原罪,可能包括:非法經營罪、非法吸收公眾存款罪、詐騙罪(如有內外勾結內幕交易行為多涉嫌此罪)、洗錢罪、盜竊罪、非法侵入計算機信息系統罪等。[2019/11/23]
在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,
聲音 | 證券時報:比特幣急跌暴露虛擬幣炒作龐氏騙局本質:證券時報刊文稱,關于以比特幣為首的虛擬貨幣的暴跌,不少分析師普遍認為主要還是前期的投機炒作,將比特幣等虛擬幣推向泡沫頂端的結果。目前比特幣處于熊市當中,沒有根本性的利好仍無法支撐現有價格。比特幣本身是無法產生收益的,如果沒有接棒者,存量市場的拋售將是一個持續性的行為,也就是說比特幣的價格還會繼續下行,且遠未到底。實際上,比特幣等虛擬貨幣連泡沫都算不上,因為這種虛擬貨幣不過是一串毫無實際意義的數字代碼,不會產生任何實質價值,投資者買進只是希望下一個接盤俠會付出更高的成本,所謂的收益主要來自于買賣價差,而這不過是財富轉移的龐氏騙局而已,因為這場投機游戲需要不斷有人接棒才能繼續玩下去,一旦投資者信心崩塌止步入場,游戲就將難以為繼,一切虛擬貨幣都會回歸其原本價值:零。[2018/11/27]
直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。
聲音 | 肖颯:虛擬幣交易所有反洗錢的義務:據新浪財經消息,律師肖颯刊文指出,區塊鏈團隊的“技術猿們還是會關注‘尖叫的產品’,風險意識明顯較弱,至于反洗錢等問題甚至沒有深入思考過。而這是一條‘一票否決’的關鍵票,絕不能丟!”“我們建議具備能力的優質團隊,考慮配備專業的反洗錢師(總部在紐約的國際認證資格)”,至于反洗錢的義務,“當然,虛擬幣交易所,概莫能外。”[2018/9/19]
首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。
動態 | 微信支付禁止平臺、個人進行虛擬幣交易收款:據中國經營報,近兩月經過對虛擬幣交易賬號做出限制后,騰訊也對已確認的全部個人賬號進行了更為嚴格的管控。具體包括兩個方面,第一是限制平臺收款賬號的收款功能,禁止其使用微信支付進行虛擬幣交易收款;第二是限制個人賣家賬號的收款額度,僅滿足日常社交業務使用,限制虛擬幣相關交易收款。并對通過監測發現的新型虛擬幣業務商戶,如新海絲、海貝積分等新幣種做出明顯風險預警。[2018/7/9]
接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。
用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:
漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:
HTTP/1.1200OK
Date:Tue,08Mon202009:18:26GMT
Content-Type:text/html
Connection:OPEN
Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;
Vary:Accept-Encoding
CF-RAY:d869po9678ahj2ki98nbplgyh266
Content-Length:500
{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".
通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。
在對一畝田APP移動端進行深入細致的使用和產品體驗之后,本文我將基于產品視角,從產品戰略層、戰術層、框架層、功能層、表現層等五個方面來做從整體到局部的產品邏輯分析,并在分析的基礎上.
1900/1/1 0:00:00申圓詩詞:迎春花 文/申圓 BNB信標鏈擬于4月21日進行Barral硬分叉升級,為跨鏈引入幾個安全增強功能:4月17日報,據官方博客.
1900/1/1 0:00:00本報記者鄭瑜張榮旺北京報道區塊鏈概念潮起風行,去年年底更是引爆資本市場。對于其真實應用效果,各界也一直保持著高度關注。在最近三個月內,深圳證券交易所投資者涉及區塊鏈的提問達到900多條.
1900/1/1 0:00:00因懷疑人民幣上可能沾染“新冠肺炎病”,近日江蘇無錫江陰市的李阿姨居然把現金放進微波爐中加熱消,3000多元人民幣被烤得面目全非.
1900/1/1 0:00:00本文由文馳語聯信息技術有限公司翻譯近期,比特幣愈發呈現出法定貨幣的可靠替代品的勢頭,最近發生的許多事件證實了這種說法的正確性.
1900/1/1 0:00:00導語:200萬一臺的“大面包”終于來了,氣勢碾壓埃爾法,4座/7座隨便選!豐田埃爾法,本來是一款普通的MPV車型,由于不少明星選擇豐田埃爾法作為保姆車,也給其帶上了獨特的光環.
1900/1/1 0:00:00