成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

火狐書簽擴展應(yīng)用Pocket:漏洞挖掘沒那么難

安全 應(yīng)用安全
Pocket應(yīng)用的開發(fā)人員最近修復了幾個泄露數(shù)據(jù)的漏洞,黑客可從服務(wù)器上獲取WEB服務(wù)、內(nèi)部IP地址,以及更多相關(guān)的敏感信息。

Pocket應(yīng)用的開發(fā)人員最近修復了幾個泄露數(shù)據(jù)的漏洞,黑客可從服務(wù)器上獲取WEB服務(wù)、內(nèi)部IP地址,以及更多相關(guān)的敏感信息。

[[146577]]

Pocket的簡介

Pocket原名Read it Later,顧名思義,是一個在線書簽應(yīng)用程序,它允許用戶保存和管理在互聯(lián)網(wǎng)上看到的好文章的鏈接。

安全研究員Clint Ruoho周二在博文里詳細敘述了該應(yīng)用的漏洞,他聲稱,六月份初研究Pocket的安全情況時,是因為火狐開發(fā)人員將其添加為常用擴展。

細數(shù)幾個漏洞

Ruoho注意到,Pocket在某些功能上使用了內(nèi)網(wǎng)代理。通過向服務(wù)器上的apache發(fā)出請求,他發(fā)現(xiàn)其mod_status會泄露一些關(guān)于Pocket用戶的信息,包括“內(nèi)網(wǎng)資源、目標IP地址、請求的URL參數(shù)和查詢參數(shù)”。

這意味著如果apache中啟用了ExtendedStatus,攻擊者可以通過GET請求確定其他用戶正在讀或者正在保存哪些文章。

Ruoho在周三告訴記者:

“在服務(wù)器返回的狀態(tài)頁面,由于Pocket的服務(wù)器啟用了ExtendedStatus,對服務(wù)器進行請求后,服務(wù)器會返回前60個字符或一個完整的GET請求,里面有Pocket其他用戶所讀或保存的URL鏈接。”

除此之外,Ruoho還發(fā)現(xiàn)他可以免認證從Pocket服務(wù)器上獲取元數(shù)據(jù),該數(shù)據(jù)存在于亞馬遜云主機服務(wù)(EC2)上。

這個漏洞可能會讓攻擊者獲取web應(yīng)用認證信息等,也可以獲取Pocket的信息如:

身份認證憑證
可用性區(qū)域
實例類型
網(wǎng)絡(luò)類型
MAC地址
附加存儲塊細節(jié)

Ruoho發(fā)現(xiàn)的漏洞中最令人擔憂的是,如果有不懷好意的攻擊者故意在Pocket中放置一個可以重定向的鏈接,也許攻擊者就能以root權(quán)限對Pocket服務(wù)器進行任意文件讀取。在Ruoho展現(xiàn)的案例中,就曾用“file:///etc/passwd”這個poc,這是很容易替換成其他攻擊向量的。

由于Pocket使用的是EC2-Classic類型的服務(wù)器,在US-EAST-1地區(qū)的用戶可以訪問Pocket的EC2-Classic服務(wù)器的22和80端口。

Pocket漏洞后記

Ruoho表示這些漏洞盡管聽起來有點繞,其實挖掘起來不難。你只需一個瀏覽器,或者一個Pocket的移動應(yīng)用手工測試足矣,而這并不需要任何其他工具和腳本。

然而不管怎樣,Mozilla仍然在Firefox保留了Pocket功能,同時Pocket也修復了相應(yīng)問題。

令人高興的是,盡管沒有相應(yīng)的獎勵政策,Pocket還是算比較有責任心的應(yīng)用。在Ruoho復查時發(fā)現(xiàn),官方技術(shù)人員已經(jīng)相當迅速地修復了漏洞。

責任編輯:藍雨淚 來源: FreeBuf
相關(guān)推薦

2014-11-03 18:22:53

2012-12-21 09:31:52

Windows 8

2021-07-01 07:34:09

LinuxIO模型

2023-10-26 18:22:16

前端CSSFlex 布局

2020-05-21 09:17:51

Vue 3Vue代碼

2018-08-30 17:28:52

TCP三次握手HTTP

2024-04-30 10:40:11

2012-08-29 10:48:37

Windows 8操作系統(tǒng)

2014-07-18 14:44:13

2018-11-27 15:55:21

TCP通訊協(xié)議

2018-10-19 11:15:34

云計算互聯(lián)網(wǎng)數(shù)據(jù)中心

2014-04-23 15:13:42

2009-10-25 13:32:09

2012-08-22 09:13:05

程序員

2019-05-17 09:33:50

圖像識別三維重建文本識別

2014-03-21 15:30:06

產(chǎn)品經(jīng)理PM能力

2015-10-23 09:44:59

PaaS開源云應(yīng)用

2013-10-21 14:16:07

Windows 8.1

2015-04-30 10:12:13

開源云平臺OpenStack

2012-09-04 14:04:01

混合云混合云安全問題混合云安全
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 高清久久久 | 台湾a级理论片在线观看 | 亚洲精品一区二区二区 | 国产女人与拘做受免费视频 | 欧美日韩高清一区二区三区 | 久久精品一区二区 | 99国产精品99久久久久久 | 一区二区三区欧美 | 国产999精品久久久影片官网 | 国产激情一区二区三区 | 久久高清免费视频 | 天天综合成人网 | 欧美黄色一区 | 亚洲国产一区二区三区在线观看 | 精品一区二区三区在线观看国产 | 激情一区二区三区 | 欧美一级二级视频 | 懂色中文一区二区三区在线视频 | 毛片免费视频 | 亚洲综合精品 | 国精产品一区二区三区 | 欧美亚洲视频在线观看 | 国产亚洲精品久久久优势 | 国产亚洲人成a在线v网站 | 性xxxxx| 欧美一级毛片在线播放 | 国产视频一区二区 | 99久久免费精品国产男女高不卡 | 毛片片| 有码在线| 日韩精品福利 | 欧美a区 | 日韩精品国产精品 | 中文字幕日本一区二区 | 亚洲资源在线 | 在线91 | 久久99精品久久久久久 | 99久久精品国产麻豆演员表 | 91素人 | 国产一级片在线播放 | 久久精品一区二区三区四区 |