当前位置:主页>资 讯>安全动态>

星巴克官网曝严重漏洞,会员账户存盗窃风险

星巴克拥有数百万的注册用户,他们在账户填写了自己的信用卡信息,而新发现的漏洞可能导致这些信息的泄露。

埃及的独立安全研究员Mohamed M.表示,他在星巴克上发现了三个严重漏洞。黑客可以通过利用其中简单的点击劫持漏洞,获取受害用户账号的权限。这三个漏洞分别是:远程代码执行;远程文件包含(钓鱼攻击);CSRF(跨站请求伪造)。

远程文件包含漏洞,黑客可以将任意地址的文件注入到该目标页面,其中包含源代码解析执行之类的攻击。

WEB服务器的远程代码执行漏洞,在客户端存在远程代码执行,黑客可以执行如XSS等攻击。通过钓鱼攻击可以进行数据窃取和操作,比如黑客可以窃取你在星巴克网站存储的信用卡信息。

使用CSRF劫持星巴克账户是指,黑客利用CSRF跨站请求伪造攻击,让一个合法用户代他们发起攻击,他们可以:说服人们点击他们的HTML页面;往目标站点插入任意HTML页面。在这种情况下,攻击者可以用CSRF诱骗用户点击URL,在不经意中更改存储的账户信息和密码。黑客可以劫持受害者的账户、删除帐户,或者改变受害者绑定的邮件地址。

作为一名正义的白帽子,Mohamed将漏洞两度报告给星巴克,但没有得到任何回应。

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

苹果证实大量应用程序被恶意代码感染

苹果证实大量应用程序被恶意代码感染

针对苹果应用商店被曝有部分应用程序感染了恶意代码,美国苹果公司20日证实,其官方开...[详细]

这行简单的网址可令Chrome立马崩溃

这行简单的网址可令Chrome立马崩溃

只需将鼠标移动到网页中的这行URL上,或是从类似邮件客户端的应用程序上点击它,都会...[详细]

你以为这就是全部了?我们来告诉你完整的XC

你以为这就是全部了?我们来告诉你完整的XCodeGhost事件

【前言】 这几天安全圈几乎被XCodeGhost事件刷屏,大家都非常关注,各安全团队都很给...[详细]

苹果APP中毒事件,谁该来向用户道歉?

苹果APP中毒事件,谁该来向用户道歉?

这两天,被苹果XCodeGhost特洛伊刷屏。通过在iOS开发工具Xcode中插入恶意代码的病毒传...[详细]

Android恶意软件Ghost Push日新增感染数达6

Android恶意软件Ghost Push日新增感染数达60万

猎豹移动(Cheetah Mobile)发现了一款名叫Ghost Push的新型Android恶意软件正在非Googl...[详细]

返回首页 返回顶部