在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。
首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.
佛山出現“虛擬幣”詐騙 夫妻一個月被騙近30萬:近日,“區塊鏈”“比特幣”等虛擬貨幣流行詞,有不法分子看到其中“商機”,利用“虛擬幣”投資概念實施詐騙。短短一個月內,順德區杏壇鎮的譚氏夫婦受高收益回報誘導,掉入虛擬貨幣陷阱,被騙近30萬元。據悉,陳女士下載了兩個虛擬貨幣投資APP,還被拉近投資微信群中。在APP內,有不同等級的“投資項目”,期限1天至7天,收益最高可達14%,到期收益返還USDT虛擬幣。陳女士總共花了17萬多元,等到投資計劃全部到期,陳女士發現APP不能提現,咨詢微信群的群主后,得知需另外充值40萬元才能提現。陳女士這才發現被騙,此時譚先生已經在APP上損失了11萬多元,然后夫妻倆一同報警求助。(佛山日報)[2020/3/31]
在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,
動態 | 南京市江寧區一女士因輕信投資虛擬幣被騙28萬元:據揚子晚報消息,南京市江寧區一女士因輕信投資虛擬幣而被騙28萬元。該女士先給犯罪嫌疑人錢某打了10萬元,錢某幫該女士注冊了虛擬貨幣錢包。其后該該女士把賬號和密碼都交給了錢某全權打理。二個月后,錢某聲稱買的虛擬貨幣已經虧了,只剩下2萬元和20萬個某種其他的虛擬貨幣,而這些虛擬貨幣即使是一分錢甩賣都沒人要。現犯罪嫌疑人已被抓獲。[2019/1/27]
直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。
動態 | 螞蟻金服將嚴密監控排查涉及虛擬幣場外交易 對重點網站和賬戶建立巡查制度:據新京報消息,螞蟻金服方面表示,支付寶對于個人賬戶涉嫌虛擬貨幣交易的,會根據情節采取限制賬戶收款功能甚至永久限制收款等處理措施。接下來,支付寶和螞蟻金服會繼續嚴密監控排查涉及虛擬貨幣的場外交易行為,對重點網站和賬戶建立巡查制度。[2018/8/24]
首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。
研究者:真正的研究區塊鏈的專家看不上幣圈,虛擬幣泡沫會在近兩年破滅:據《21世紀經濟報》報道,去年以來,區塊鏈成了金融圈與非金融圈都最熱門的一個詞。以此為噱頭搞各種投機倒把的有之,埋頭苦干不搞ICO的亦有之。比特幣在瘋狂之后退潮,近期隨著機構入場又有升溫的趨勢。記者調查了區塊鏈技術在央行研究機構、互聯網巨頭、區塊鏈新貴、金融機構、學術機構等五大門派中的研究及應用,研究者認為“真正研究區塊鏈的專家們看不上幣圈,認為隨著區塊鏈的一些實際應用落地,虛擬幣的炒作泡沫會在近兩年破滅”。[2018/5/11]
接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。
用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:
漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:
HTTP/1.1200OK
Date:Tue,08Mon202009:18:26GMT
Content-Type:text/html
Connection:OPEN
Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;
Vary:Accept-Encoding
CF-RAY:d869po9678ahj2ki98nbplgyh266
Content-Length:500
{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".
通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。
3月11日,天秤幣協會的諸多會員宣布支持另外一個全球性加密貨幣Celo。換言之,他們開始支持天秤幣的一個競爭對手,作為自己的備份計劃.
1900/1/1 0:00:0001 俗話說:一日之計在于晨。然而很多人的一天卻是從“賴床”開始的。關于“賴床”這件事,相信每個人都有類似的體驗:鬧鐘響了,我們“本能”地掐掉它,然后繼續倒頭大睡.
1900/1/1 0:00:00大家好,歡迎來到《刺激實戰教室》,我是你們的老朋友刺激哥。在玩《和平精英》的時候,刺激哥特別佩服那些,即使不佩戴耳機,也可以聽得很準的玩家.
1900/1/1 0:00:00編者按許多國家的當地人食用我們認為很奇怪的食物,但中國是世界上食物種類最多的國家之一。在中國的任何一個街市上走走,你都會發現美味佳肴、旅游美食,甚至是徹頭徹尾的惡心食物.
1900/1/1 0:00:00大部分介紹比特幣的內容都是站在投資的角度來進行分析的,例如比特幣的價值,比特幣行情預測等等,但對于很多剛剛踏入幣圈的新手,更需要深入到比特幣的本質中來,而不是被一些表面的概念弄的暈頭轉向.
1900/1/1 0:00:00作者|COLINHARPER翻譯|Jeren@Heartbit 翻譯時對原文有部分改動 相信很多接觸過加密貨幣的人應該都認識比特幣的Logo.
1900/1/1 0:00:00