比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

APP:虛擬幣安全防護 滲透測試中發現的越權漏洞分析與修復_SIN

Author:

Time:1900/1/1 0:00:00

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.

證券日報:國內對虛擬幣監管從未離場:6月23日,證券日報刊文“國內對虛擬幣監管從未離場 違法資金賬戶交易識別仍需多方配合”。文章表示,6月21日,人民銀行有關部門就銀行和支付機構為虛擬幣交易炒作提供服務問題,約談了工商銀行等多家國有大行和支付機構支付寶等。約談后的銀行及支付寶發布聲明,并提出了配合措施。這表明,虛擬加密數字幣炒作交易,遭到進一步的“圍堵”。各家銀行機構都提到,要加強交易監測,一經發現采取暫停相關賬戶交易、注銷賬戶等控制措施,并將相關信息報告有關部門。同時,鼓勵客戶舉報虛擬幣交易的違法違規行為。[2021/6/23 23:58:53]

在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,

聲音 | 證券時報:比特幣急跌暴露虛擬幣炒作龐氏騙局本質:證券時報刊文稱,關于以比特幣為首的虛擬貨幣的暴跌,不少分析師普遍認為主要還是前期的投機炒作,將比特幣等虛擬幣推向泡沫頂端的結果。目前比特幣處于熊市當中,沒有根本性的利好仍無法支撐現有價格。比特幣本身是無法產生收益的,如果沒有接棒者,存量市場的拋售將是一個持續性的行為,也就是說比特幣的價格還會繼續下行,且遠未到底。實際上,比特幣等虛擬貨幣連泡沫都算不上,因為這種虛擬貨幣不過是一串毫無實際意義的數字代碼,不會產生任何實質價值,投資者買進只是希望下一個接盤俠會付出更高的成本,所謂的收益主要來自于買賣價差,而這不過是財富轉移的龐氏騙局而已,因為這場投機游戲需要不斷有人接棒才能繼續玩下去,一旦投資者信心崩塌止步入場,游戲就將難以為繼,一切虛擬貨幣都會回歸其原本價值:零。[2018/11/27]

直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

騰訊發布傳銷態勢感知白皮書,虛擬幣和ICO成為新型網絡傳銷:近日,騰訊安全反詐騙實驗室聯合國家工商總局(廣東深圳)反傳銷監測治理基地正式發布《騰訊2017年度傳銷態勢感知白皮書》,《白皮書》列出了新型網絡傳銷的主要模式,其中包括各類境外資金盤、虛擬幣、ICO項目層出不窮,很多都是打著創新的幌子,許以高額匯報,其中蘊含非法發行、項目不實、跨境洗錢、詐騙、傳銷等諸多風險,造成大量資金流向境外,嚴重危害國家金融安全。比如百川幣、SMI、MBI、馬克幣、貝塔幣、暗黑幣、美國富達復利理財、克拉幣、石油幣等等。金融投資理財類、商城返利、虛擬幣、微商類型的傳銷組織數量最多,成為新型網絡傳銷的主流模式。[2018/3/30]

日本虛擬幣交換協會會長:數字貨幣充分合法合規是大趨勢:中國人民大學教授、金融科技中心主任楊東發表《日本為何成為數字貨幣交易所的引領者?》 調研文章。對于數字貨幣,奧山先生有如下幾點主要看法:第一,區塊鏈技術仍將出于不斷發展之中,更成熟、更先進、更有應用性的技術會不斷出現;第二,未來基于區塊鏈技術的支付對價等技術會得到更廣闊的發展應用。第三,根據目前數字貨幣交易的發展現狀,得到政府支持、充分合法合規是發展的大趨勢。[2018/2/24]

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。

接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

Tags:APP虛擬幣SINAPP幣是什么幣虛擬幣排行玩虛擬幣會被警察找嗎虛擬幣交易是不是犯法的SIN幣SIN價格

SHIB最新價格
比特幣:不要再等了,4月份的比特幣趕快動手吧_區塊鏈存證怎么弄

明天開始就是四月份的第一天,帶你重溫比特幣歷史上的4月價格變化,實際上看完這些分析,我幾乎都在考慮要不要出手了.

1900/1/1 0:00:00
比特幣:2140年比特幣全部挖完時,今天購買的比特幣120年后終值幾何?_全球十大加密貨幣比特幣價格最低是哪一年

眾所周知,比特幣只有2100萬枚,最后一枚終一天將會被挖出。按目前預計,2140年左右將挖掘出最后一個比特幣.

1900/1/1 0:00:00
比特幣:比特幣暴跌,信仰崩塌還是瘋狂抄底?|一周問答熱議_數字貨幣比特幣中國官網聯系方式

上周比特幣暴跌的相關文章鋪天蓋地,3.12注定成為加密市場值得銘記的日子。有悲觀的玩家表示,牛市無望,比特幣終將歸零,行業也會遭遇大洗牌;也有玩家樂觀地認為,大跌之后必然大漲,2020年比特幣還.

1900/1/1 0:00:00
EOS:EOS為什么讓這么多人這么失望?_XRP

目前為止很多人對柚子非常失望,柚子這個項目確實當初給了很多人太高的期望 借著姨太崛起的東風,很多人都期望柚子能成為下一個姨太,特別是那些錯過了姨太的人,當時吸引了太多的人進場.

1900/1/1 0:00:00
RPG:收入增長46%,Supercell也入局,消除+市場及用戶或將雙擴張_MergeRPG價格

3月中旬,Supercell農場類模擬經營游戲《HayDay》衍生續作《HayDayPop》在新西蘭、芬蘭、澳大利亞地區開啟測試.

1900/1/1 0:00:00
RAB:華潤醫藥:原發性高血壓藥品“纈沙坦膠囊”獲通過一致性評價_uniswap幣不見了

來源:東方財富網 原標題:華潤醫藥(03320.HK):原發性高血壓藥品“纈沙坦膠囊”獲通過一致性評價 Ordinals Wallet向早期用戶空投Pixel Pepes NFT:5月10日消息.

1900/1/1 0:00:00
ads