成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

OAuth認證存漏洞 小心用戶身份被劫持

原創
安全 漏洞
在第三屆知道安全論壇上,來自新浪微博的藍色di雪球表示新浪早在今年3月就發現了這個漏洞,并從OAuth的發展、OAuth的調用方式、OAuth風險分析以及如何利用OAuth漏洞幾個方面展開了精彩的演講。

與OpenSSL一樣,OAuth(Open Authorization)作為應用廣泛的開源第三方登錄認證協議,今年也爆出了安全漏洞。在第三屆知道安全論壇上,來自新浪微博的藍色di雪球表示新浪早在今年3月就發現了這個漏洞,并從OAuth的發展、OAuth的調用方式、OAuth風險分析以及如何利用OAuth漏洞幾個方面展開了精彩的演講。

OAuth認證存漏洞 小心用戶身份被劫持

OAuth是什么?OAuth協議為用戶資源的授權提供了一個安全的、開放而又簡易的標準。與以往授權方式不同,通過授權團隊可以不使用用戶名密碼,第三方就可以再某網絡獲得數據和信息。

OAuth調用方式有四種,比較常用的有兩種:Authorization Code與Implicit。藍色di雪球表示OAuth調用方式存在信息泄露、CSRF、URL回調污染以及權限認證利用的風險。其中信息泄露包含:Code泄露、Access Token泄露以及Appsecrit泄露。而CSRF包含授權劫持以及綁定劫持。

如何優雅的利用OAuth漏洞?藍色di雪球表示,經用戶授權,與第三方網站綁定,并登錄賬戶后,攻擊者通過構造OAuth回調污染發送私信,實現釣魚誘使用戶點擊URL從而劫持用戶的應用方身份。另外,拿到Access_token可能劫持大V用戶發微博、劫持大量用戶發評論、劫持信任攻擊、刪除指定微博、刷粉、強制關注,甚至獲得商業數據。

由于被第三方廣泛應用和大量歷史遺留問題OAuth漏洞的修復在短時間內難以完成,而針對URL回調污染問題的修復,藍色di雪球建議明確風險,進行日志分析,并檢測全路徑。

最后,藍色di雪球表示未來OAuth可能存在授權濫用以及授權token被拖庫的風險。對此,他建議直接封禁上行權限,封禁應用。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2021-03-04 14:55:50

微軟漏洞黑客

2021-10-19 15:52:58

Tor站點劫持REvil

2021-03-03 07:20:57

Linux

2015-07-16 10:49:56

2022-08-02 15:05:58

安全帳戶劫持數據

2014-08-06 11:24:24

Elasticsear劫持掛馬

2009-05-14 09:36:19

2014-09-09 16:44:16

2014-05-29 11:16:49

2025-06-06 11:27:12

2019-02-28 07:58:57

路由器攻擊病毒

2021-02-09 00:51:30

惡意軟件黑客網絡攻擊

2020-07-24 10:35:50

量子芯片互聯網

2015-08-17 11:02:48

物聯網

2015-05-13 11:14:53

2024-02-29 16:27:09

2009-07-14 10:12:24

2023-06-26 15:20:47

2024-09-05 15:12:07

2016-12-16 08:35:13

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品久久国产 | 成人在线精品 | 亚洲协和影视 | 成人高清在线视频 | 亚洲视频在线观看免费 | 久久三级av| 国产精品女人久久久 | 日韩毛片 | 美女一级毛片 | 精品成人 | 黄色一级毛片 | 国产一区二区在线免费播放 | 欧美激情综合色综合啪啪五月 | 亚洲导航深夜福利涩涩屋 | 亚洲精品一区二区网址 | 欧美极品视频 | 国产毛片毛片 | 欧美综合网 | 涩涩视频在线观看 | 毛片黄| 日本在线一区二区 | 91污在线| 日本久久福利 | 美国一级黄色片 | 91久久久久久久久 | 亚洲国产精品美女 | 亚洲一区二区三区高清 | 午夜专区 | 国产一级电影在线观看 | 国产精品日日做人人爱 | 精品一区二区三区四区视频 | 亚洲一区二区三区 | 国产中文视频 | 日韩精品一区二区三区视频播放 | 欧美成人免费在线 | 涩涩视频大全 | 久久神马 | 国产丝袜人妖cd露出 | 欧美精品一区二区在线观看 | 青青久久 | 欧美 日韩 国产 成人 |